Informática Forense · Linux
Análise forense do OverlayFS – Avaliar corretamente os sistemas de ficheiros em camadas
O OverlayFS combina várias camadas de diretórios num único sistema de ficheiros comum, transparente para as aplicações. É frequentemente utilizado em ambientes de execução de contentores, como o Docker, bem como em sistemas Linux ativos.
Para a análise forense, é fundamental distinguir entre a camada inferior (Lower-Layer), que não é alterável, e a camada superior (Upper-Layer), que é gravável, uma vez que apenas a camada superior contém as alterações efetuadas durante a execução.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Identificamos as camadas do OverlayFS envolvidas, separamos os conteúdos das camadas inferiores e superiores e analisamos de forma específica as alterações efetuadas na camada superior durante o tempo de execução.
Áreas de aplicação típicas
É assim que decorre uma análise do OverlayFS
Após a criação da cópia de segurança, é determinada, em primeiro lugar, a estrutura em camadas da montagem do OverlayFS. As camadas inferior e superior são analisadas separadamente, com especial destaque para as alterações contidas na camada superior e efetuadas durante o tempo de execução. Os resultados são correlacionados com o respetivo contexto do contentor ou do sistema.
Por que razão a análise do OverlayFS é relevante do ponto de vista forense?
Os sistemas de contentores e os sistemas em produção utilizam o OverlayFS para manter as imagens base inalteradas e registar separadamente as alterações em tempo de execução. Estas alterações em tempo de execução são frequentemente de interesse fundamental para as investigações forenses.
Se a estrutura das camadas não for devidamente tida em conta, os conteúdos da imagem base podem ser interpretados erroneamente como alterações específicas do tempo de execução ou, inversamente. Por isso, é necessária uma separação cuidadosa.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre „Análise forense do OverlayFS"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação rastreável de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense de tabelas de partições (GPT/MBR) no Linux – Reconstrução da estrutura básica do suporte de dados
- Classificação forense de ficheiros apagados nos sistemas de ficheiros Btrfs e XFS – ter em conta de forma específica as diferenças em relação ao ext4
- Análise forense de volumes LVM encriptados – como lidar corretamente com a combinação de LUKS e LVM
- Recolha forense de discos LUKS encriptados