Informática Forense · Linux

Análise forense do sistema de ficheiros XFS – Avaliar corretamente um sistema de ficheiros de alto desempenho em Servern

O XFS é um sistema de ficheiros concebido para elevadas taxas de transferência e grandes volumes, sendo frequentemente utilizado como padrão, nomeadamente em distribuições Enterprise Linux, como a Red Hat e as suas derivadas. Distingue-se significativamente dos sistemas de ficheiros baseados em ext no que diz respeito ao comportamento de alocação e de registo em diário.

Pedido de informação sem compromisso

Para a análise forense, é relevante o facto de o XFS, tradicionalmente, não dispor de uma função simples de recuperação de ficheiros apagados e de os inodes apagados poderem ser reutilizados mais rapidamente. Isto exige uma estratégia de investigação adaptada à arquitetura do XFS.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos as estruturas de metadados específicas do XFS, os grupos de alocação e o diário, e associamos os resultados ao contexto real do sistema e da utilização, tendo em conta a capacidade limitada de recuperação de conteúdos eliminados.

Áreas de aplicação típicas

Análise de sistemas Enterprise Linux e Server
Análise de grandes volumes de dados com elevada atividade de gravação
Avaliação da recuperabilidade de ficheiros apagados
Reconstrução das atividades relacionadas com ficheiros e com o sistema
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise forense do XFS

Após a cópia de segurança, é determinada a estrutura do XFS, incluindo os grupos de alocação, as tabelas de inodes e o diário. Uma vez que, no XFS, as áreas de inodes eliminadas podem ser reutilizadas com relativa rapidez, é dada especial atenção à urgência da cópia de segurança sempre que se suspeite da ocorrência de operações de eliminação. As informações obtidas são posteriormente correlacionadas com outros artefactos do sistema.

Por que razão a análise do XFS é relevante do ponto de vista forense?

O XFS é utilizado em inúmeros servidores empresariais, que frequentemente contêm dados críticos para a empresa ou relacionados com clientes. Uma interpretação adequada da estrutura do XFS é um pré-requisito para se poderem fazer afirmações fiáveis sobre as atividades dos ficheiros e do sistema.

Uma vez que o XFS difere dos sistemas baseados em ext no que diz respeito ao comportamento de eliminação e alocação, a aplicação irrefletida de pressupostos específicos do ext conduz facilmente a conclusões erradas. Por isso, estas particularidades são tidas em conta separadamente em cada análise.

Perguntas frequentes

O que distingue o XFS do ext4?+
O XFS foi concebido para um elevado débito e grandes volumes e gere a alocação e os metadados de forma diferente do ext4, nomeadamente através de grupos de alocação.
É possível recuperar ficheiros apagados no XFS?+
As probabilidades tendem a ser menores do que no ext4, uma vez que as áreas de inodes libertadas podem ser reutilizadas mais rapidamente. Só será possível fazer uma afirmação após o diagnóstico.
O XFS é frequentemente utilizado no Servern?+
Sim, especialmente em distribuições Linux empresariais, como o Red Hat Enterprise Linux e as suas derivadas, o XFS é um sistema de ficheiros padrão amplamente utilizado.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense do sistema de ficheiros XFS"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora