Informática Forense · Linux

Análise forense dos carimbos de data/hora atime/mtime/ctime – Interpretar corretamente os carimbos de data/hora do sistema de ficheiros

Os sistemas de ficheiros do Linux costumam manter vários carimbos de data e hora diferentes para cada ficheiro, incluindo a data e hora do último acesso, da última alteração ao conteúdo e da última alteração aos metadados.

Pedido de informação sem compromisso

A interpretação correta destes carimbos de data e hora requer um conhecimento preciso do seu significado respetivo, bem como dos possíveis fatores que os influenciam, uma vez que mesmo um simples acesso de leitura pode alterar involuntariamente determinados carimbos de data e hora.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos os carimbos de data e hora do sistema de ficheiros, tendo em conta o seu respetivo significado técnico e os possíveis fatores que os influenciam, e, a partir daí, reconstruímos uma cronologia fiável dos eventos relevantes relacionados com os ficheiros.

Áreas de aplicação típicas

Reconstrução de uma cronologia de ficheiros fiável
Registo de eventos de acesso, alteração e metadados
Detecção de manipulações de carimbos de data e hora
Verificação da plausibilidade de outros resultados forenses baseados no tempo
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

Eis como decorre uma análise de carimbos de data e hora

Após a cópia de segurança cumprindo os requisitos forenses, que exclui qualquer alteração involuntária dos carimbos de data e hora, os carimbos de data e hora relevantes são sistematicamente lidos e classificados de acordo com o seu respetivo significado técnico. As combinações de carimbos de data e hora que se revelem suspeitas ou contraditórias são investigadas de forma específica.

Por que razão a análise de carimbos de data e hora é relevante do ponto de vista forense?

Uma interpretação correta e tecnicamente fundamentada dos diferentes tipos de carimbos temporais é um requisito essencial para uma linha temporal forense fiável e, ao mesmo tempo, protege contra interpretações erradas por parte de pessoal com formação insuficiente.

Uma vez que é possível manipular determinados carimbos de data e hora, estes são sempre avaliados quanto à sua plausibilidade no contexto de outros artefactos independentes, em vez de serem analisados isoladamente.

Perguntas frequentes

O que significam, concretamente, atime, mtime e ctime?+
«atime» refere-se ao último acesso de leitura, «mtime» à última alteração do conteúdo e «ctime» à última alteração dos metadados de um ficheiro.
Um simples acesso de leitura pode alterar os carimbos de data e hora?+
Sim, nomeadamente o atime pode ser alterado por um acesso indevido durante a análise, razão pela qual é absolutamente necessário recorrer a procedimentos com proteção contra gravação.
É possível detetar carimbos de data e hora manipulados?+
Em muitos casos, sim, por exemplo, através da comparação com fontes de dados independentes, como informações de registo ou momentos de cópia de segurança.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre a „avaliação forense dos carimbos de data/hora atime/mtime/ctime"? A LanCologne presta-lhe apoio na preservação de provas digitais com validade judicial, bem como na análise rastreável de artefactos Linux relevantes.

Entre em contacto connosco agora