Informática Forense · Linux
Análise forense do journal do ext4 – Reconstruir operações de gravação e estados do sistema
O diário ext4 regista as alterações nos metadados e, dependendo da configuração, também as alterações no conteúdo dos ficheiros, antes de estas serem gravadas definitivamente no sistema de ficheiros. Serve principalmente como proteção contra falhas do sistema, mas contém, ao mesmo tempo, vestígios de operações de gravação recentes que podem ser analisados em contexto forense.
As entradas do diário têm uma duração limitada, uma vez que as entradas mais antigas são substituídas ciclicamente. A sua análise requer, por isso, uma cópia de segurança atempada, bem como o conhecimento dos respetivos modos do diário (Ordered, Writeback, Journal), uma vez que estes influenciam significativamente o valor probatório forense.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Extraímos e interpretamos as transações existentes no diário, ordenamo-las cronologicamente e comparamo-las com o estado atual do sistema de ficheiros, a fim de identificar operações de gravação recentes ou interrompidas.
Áreas de aplicação típicas
É assim que decorre uma análise do diário do ext4
Após a criação da cópia de segurança, determina-se, em primeiro lugar, o modo de registo configurado, uma vez que este define o âmbito dos conteúdos que podem ser analisados. As transações de registo existentes são extraídas, ordenadas cronologicamente e comparadas com o estado atual do sistema de ficheiros, bem como com outros carimbos de data e hora. As transações suspeitas ou inesperadas são documentadas separadamente.
Por que razão a análise do registo é relevante do ponto de vista forense?
O registo pode conter vestígios efémeros de operações de escrita que, de outra forma, já não seriam visíveis, por exemplo, em caso de tentativas deliberadas de eliminação ou de manipulações realizadas pouco antes da cópia de segurança. Desta forma, constitui uma fonte de confirmação adicional e independente.
Uma vez que o conteúdo do diário é sobrescrito ciclicamente, o momento em que é efetuada a cópia de segurança é determinante para a sua validade. Uma cópia de segurança efetuada com atraso pode já ter perdido irremediavelmente registos relevantes do diário.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre „análise forense do journal do ext4"? A LanCologne apoia-o na obtenção de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos relevantes do Linux.
Relacionado com este tema
- Análise forense do sistema de ficheiros XFS – Avaliar corretamente um sistema de ficheiros de alto desempenho em Servern
- Análise forense do sistema de ficheiros Btrfs – Avaliação adequada das estruturas «copy-on-write»
- Análise forense de instantâneos Btrfs – Reconstruir de forma específica estados históricos do sistema
- Análise forense do ZFS no Linux – Avaliação das estruturas dos pools e dos mecanismos de integridade