Informática Forense · Linux

Análise forense do OverlayFS – Avaliar corretamente os sistemas de ficheiros em camadas

O OverlayFS combina várias camadas de diretórios num único sistema de ficheiros comum, transparente para as aplicações. É frequentemente utilizado em ambientes de execução de contentores, como o Docker, bem como em sistemas Linux ativos.

Pedido de informação sem compromisso

Para a análise forense, é fundamental distinguir entre a camada inferior (Lower-Layer), que não é alterável, e a camada superior (Upper-Layer), que é gravável, uma vez que apenas a camada superior contém as alterações efetuadas durante a execução.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Identificamos as camadas do OverlayFS envolvidas, separamos os conteúdos das camadas inferiores e superiores e analisamos de forma específica as alterações efetuadas na camada superior durante o tempo de execução.

Áreas de aplicação típicas

Análise de ambientes de execução em contentores
Análise de sistemas Linux em tempo real e de sistemas de recuperação
Reconstrução de alterações específicas do tempo de execução
Separação da imagem base e dos dados de execução
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise do OverlayFS

Após a criação da cópia de segurança, é determinada, em primeiro lugar, a estrutura em camadas da montagem do OverlayFS. As camadas inferior e superior são analisadas separadamente, com especial destaque para as alterações contidas na camada superior e efetuadas durante o tempo de execução. Os resultados são correlacionados com o respetivo contexto do contentor ou do sistema.

Por que razão a análise do OverlayFS é relevante do ponto de vista forense?

Os sistemas de contentores e os sistemas em produção utilizam o OverlayFS para manter as imagens base inalteradas e registar separadamente as alterações em tempo de execução. Estas alterações em tempo de execução são frequentemente de interesse fundamental para as investigações forenses.

Se a estrutura das camadas não for devidamente tida em conta, os conteúdos da imagem base podem ser interpretados erroneamente como alterações específicas do tempo de execução ou, inversamente. Por isso, é necessária uma separação cuidadosa.

Perguntas frequentes

Qual é a diferença entre a camada inferior e a camada superior?+
A camada inferior é normalmente imutável e contém os dados básicos, enquanto a camada superior regista as alterações efetuadas durante o tempo de execução.
O OverlayFS é utilizado pelo Docker?+
Sim, o OverlayFS e os controladores de armazenamento baseados nele estão entre os controladores de armazenamento mais comuns para imagens e ambientes de execução de contentores.
As alterações são mantidas após o encerramento de um contentor?+
Isso depende da configuração. Sem um volume persistente, as alterações nas camadas superiores podem perder-se quando o contentor for removido.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre „Análise forense do OverlayFS"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação rastreável de artefactos Linux relevantes.

Entre em contacto connosco agora