Informática Forense · Linux

Análise forense de instantâneos Btrfs – Reconstruir de forma específica estados históricos do sistema

Os instantâneos Btrfs são referências, protegidas contra gravação ou graváveis, a um estado específico de um subvolume num determinado momento. São frequentemente utilizados para cópias de segurança, pontos de recuperação do sistema ou reversões do gestor de pacotes.

Pedido de informação sem compromisso

Os instantâneos existentes podem ser utilizados para fins forenses, a fim de reconstruir ficheiros, configurações ou estados do sistema num momento anterior, mesmo que estes já tenham sido alterados ou eliminados no estado atual.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Identificamos os instantâneos Btrfs existentes, ordenamo-los cronologicamente e comparamos ficheiros e configurações relevantes entre diferentes momentos dos instantâneos, a fim de documentar as alterações de forma rastreável.

Áreas de aplicação típicas

Reconstrução de estados anteriores do sistema
Comparação de versões de ficheiros entre vários instantâneos
Estudo de mecanismos automatizados de cópia de segurança e reversão
Detecção de alterações posteriores nos ficheiros de configuração
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise de instantâneos do Btrfs

Após a cópia de segurança, são apresentados todos os instantâneos existentes, ordenados por data. Os ficheiros e diretórios relevantes são, em seguida, comparados entre os diferentes momentos dos instantâneos e o estado atual, de forma a documentar com precisão as alterações.

Por que razão a análise de instantâneos é relevante do ponto de vista forense?

Os instantâneos podem preservar provas que já não se encontram no estado atual do sistema, por exemplo, após uma manipulação ou eliminação posterior. Constituem, assim, uma fonte de prova adicional, muitas vezes subestimada.

No entanto, a relevância depende em grande medida da configuração e da frequência específicas dos instantâneos. Nem todos os sistemas criam instantâneos automaticamente, pelo que é necessário verificar a sua existência em cada caso específico.

Perguntas frequentes

O que é um instantâneo Btrfs?+
Um instantâneo é um estado referenciado de um subvolume num determinado momento, que pode ser analisado independentemente de alterações posteriores.
As instantâneas são criadas automaticamente?+
Não necessariamente. A sua existência depende da configuração específica do sistema, por exemplo, através do Snapper ou de integrações com gestores de pacotes.
É possível eliminar instantâneos posteriormente?+
Sim, os instantâneos podem ser eliminados. A possibilidade de os vestígios ainda serem analisáveis do ponto de vista forense depende do momento em que foi feita a cópia de segurança e do grau de reutilização do espaço de armazenamento.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de instantâneos Btrfs"? A LanCologne apoia-o na obtenção de provas digitais com validade judicial, bem como na avaliação rastreável de artefactos Linux relevantes.

Entre em contacto connosco agora