Informática Forense · Linux

Análise forense do journal do ext4 – Reconstruir operações de gravação e estados do sistema

O diário ext4 regista as alterações nos metadados e, dependendo da configuração, também as alterações no conteúdo dos ficheiros, antes de estas serem gravadas definitivamente no sistema de ficheiros. Serve principalmente como proteção contra falhas do sistema, mas contém, ao mesmo tempo, vestígios de operações de gravação recentes que podem ser analisados em contexto forense.

Pedido de informação sem compromisso

As entradas do diário têm uma duração limitada, uma vez que as entradas mais antigas são substituídas ciclicamente. A sua análise requer, por isso, uma cópia de segurança atempada, bem como o conhecimento dos respetivos modos do diário (Ordered, Writeback, Journal), uma vez que estes influenciam significativamente o valor probatório forense.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Extraímos e interpretamos as transações existentes no diário, ordenamo-las cronologicamente e comparamo-las com o estado atual do sistema de ficheiros, a fim de identificar operações de gravação recentes ou interrompidas.

Áreas de aplicação típicas

Reconstrução das alterações recentes no sistema de ficheiros
Análise de processos de escrita interrompidos após uma falha do sistema
Análise de tentativas de manipulação de ficheiros do sistema
Cronologia dos eventos do sistema
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise do diário do ext4

Após a criação da cópia de segurança, determina-se, em primeiro lugar, o modo de registo configurado, uma vez que este define o âmbito dos conteúdos que podem ser analisados. As transações de registo existentes são extraídas, ordenadas cronologicamente e comparadas com o estado atual do sistema de ficheiros, bem como com outros carimbos de data e hora. As transações suspeitas ou inesperadas são documentadas separadamente.

Por que razão a análise do registo é relevante do ponto de vista forense?

O registo pode conter vestígios efémeros de operações de escrita que, de outra forma, já não seriam visíveis, por exemplo, em caso de tentativas deliberadas de eliminação ou de manipulações realizadas pouco antes da cópia de segurança. Desta forma, constitui uma fonte de confirmação adicional e independente.

Uma vez que o conteúdo do diário é sobrescrito ciclicamente, o momento em que é efetuada a cópia de segurança é determinante para a sua validade. Uma cópia de segurança efetuada com atraso pode já ter perdido irremediavelmente registos relevantes do diário.

Perguntas frequentes

O que consta no diário do ext4?+
Dependendo do modo de registo, inclui alterações nos metadados e, em alguns casos, no conteúdo dos ficheiros, que são registadas antes da gravação definitiva.
Durante quanto tempo são conservadas as entradas do diário?+
Isso depende da atividade de gravação do sistema, uma vez que as entradas mais antigas são substituídas ciclicamente. Uma cópia de segurança realizada atempadamente aumenta as hipóteses de sucesso.
O registo substitui uma análise completa do sistema de ficheiros?+
Não. O registo complementa a análise regular do sistema de ficheiros com informações adicionais limitadas no tempo, mas não a substitui.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre „análise forense do journal do ext4"? A LanCologne apoia-o na obtenção de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos relevantes do Linux.

Entre em contacto connosco agora