Informática Forense · Linux
Análise forense dos carimbos de data/hora atime/mtime/ctime – Interpretar corretamente os carimbos de data/hora do sistema de ficheiros
Os sistemas de ficheiros do Linux costumam manter vários carimbos de data e hora diferentes para cada ficheiro, incluindo a data e hora do último acesso, da última alteração ao conteúdo e da última alteração aos metadados.
A interpretação correta destes carimbos de data e hora requer um conhecimento preciso do seu significado respetivo, bem como dos possíveis fatores que os influenciam, uma vez que mesmo um simples acesso de leitura pode alterar involuntariamente determinados carimbos de data e hora.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos os carimbos de data e hora do sistema de ficheiros, tendo em conta o seu respetivo significado técnico e os possíveis fatores que os influenciam, e, a partir daí, reconstruímos uma cronologia fiável dos eventos relevantes relacionados com os ficheiros.
Áreas de aplicação típicas
Eis como decorre uma análise de carimbos de data e hora
Após a cópia de segurança cumprindo os requisitos forenses, que exclui qualquer alteração involuntária dos carimbos de data e hora, os carimbos de data e hora relevantes são sistematicamente lidos e classificados de acordo com o seu respetivo significado técnico. As combinações de carimbos de data e hora que se revelem suspeitas ou contraditórias são investigadas de forma específica.
Por que razão a análise de carimbos de data e hora é relevante do ponto de vista forense?
Uma interpretação correta e tecnicamente fundamentada dos diferentes tipos de carimbos temporais é um requisito essencial para uma linha temporal forense fiável e, ao mesmo tempo, protege contra interpretações erradas por parte de pessoal com formação insuficiente.
Uma vez que é possível manipular determinados carimbos de data e hora, estes são sempre avaliados quanto à sua plausibilidade no contexto de outros artefactos independentes, em vez de serem analisados isoladamente.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre a „avaliação forense dos carimbos de data/hora atime/mtime/ctime"? A LanCologne presta-lhe apoio na preservação de provas digitais com validade judicial, bem como na análise rastreável de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense da sincronização NTP – Verificação da precisão temporal como base das linhas temporais forenses
- Utilização forense de somas de verificação e mecanismos de integridade – comprovação criptográfica da integridade dos ficheiros
- Análise forense de sinalizadores imutáveis e atributos «chattr» – Avaliação de atributos avançados de proteção do sistema de ficheiros
- Fazer uma cópia de segurança do sistema Linux em execução (captura em tempo real)