Informática Forense · Linux
Análise forense do sistema de ficheiros XFS – Avaliar corretamente um sistema de ficheiros de alto desempenho em Servern
O XFS é um sistema de ficheiros concebido para elevadas taxas de transferência e grandes volumes, sendo frequentemente utilizado como padrão, nomeadamente em distribuições Enterprise Linux, como a Red Hat e as suas derivadas. Distingue-se significativamente dos sistemas de ficheiros baseados em ext no que diz respeito ao comportamento de alocação e de registo em diário.
Para a análise forense, é relevante o facto de o XFS, tradicionalmente, não dispor de uma função simples de recuperação de ficheiros apagados e de os inodes apagados poderem ser reutilizados mais rapidamente. Isto exige uma estratégia de investigação adaptada à arquitetura do XFS.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos as estruturas de metadados específicas do XFS, os grupos de alocação e o diário, e associamos os resultados ao contexto real do sistema e da utilização, tendo em conta a capacidade limitada de recuperação de conteúdos eliminados.
Áreas de aplicação típicas
É assim que decorre uma análise forense do XFS
Após a cópia de segurança, é determinada a estrutura do XFS, incluindo os grupos de alocação, as tabelas de inodes e o diário. Uma vez que, no XFS, as áreas de inodes eliminadas podem ser reutilizadas com relativa rapidez, é dada especial atenção à urgência da cópia de segurança sempre que se suspeite da ocorrência de operações de eliminação. As informações obtidas são posteriormente correlacionadas com outros artefactos do sistema.
Por que razão a análise do XFS é relevante do ponto de vista forense?
O XFS é utilizado em inúmeros servidores empresariais, que frequentemente contêm dados críticos para a empresa ou relacionados com clientes. Uma interpretação adequada da estrutura do XFS é um pré-requisito para se poderem fazer afirmações fiáveis sobre as atividades dos ficheiros e do sistema.
Uma vez que o XFS difere dos sistemas baseados em ext no que diz respeito ao comportamento de eliminação e alocação, a aplicação irrefletida de pressupostos específicos do ext conduz facilmente a conclusões erradas. Por isso, estas particularidades são tidas em conta separadamente em cada análise.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense do sistema de ficheiros XFS"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense do sistema de ficheiros Btrfs – Avaliação adequada das estruturas «copy-on-write»
- Análise forense de instantâneos Btrfs – Reconstruir de forma específica estados históricos do sistema
- Análise forense do ZFS no Linux – Avaliação das estruturas dos pools e dos mecanismos de integridade
- Análise forense de instantâneos ZFS – Reconstruir conjuntos de dados anteriores de forma rastreável