Informática Forense · Linux

Análise forense da virtualização KVM/QEMU – Investigação forense de máquinas virtuais no Linux

O KVM, em combinação com o QEMU, constitui a solução de virtualização nativa mais comum no Linux e permite a execução de máquinas virtuais completas com os seus próprios discos rígidos virtuais, que, regra geral, se apresentam sob a forma de ficheiros.

Pedido de informação sem compromisso

Tanto a configuração da máquina virtual como os seus discos rígidos virtuais e, se for o caso, as instantâneas existentes constituem objetos de análise forense independentes.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Fazemos cópias de segurança e analisamos configurações KVM/QEMU, imagens de discos rígidos virtuais e instantâneos existentes e, se necessário, realizamos uma investigação forense completa dos sistemas virtuais neles contidos.

Áreas de aplicação típicas

Cópia de segurança e análise forense de máquinas virtuais
Investigação de ambientes de virtualização comprometidos
Análise de instantâneos existentes para a reconstrução de estados históricos do sistema
Identificação de máquinas virtuais criadas sem autorização
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise KVM/QEMU

Após a criação de cópias de segurança dos ficheiros de configuração e das imagens dos discos rígidos virtuais, estes são, se necessário, integrados para fins forenses e analisados como um sistema autónomo. Os instantâneos existentes são analisados separadamente para identificar estados anteriores do sistema.

Por que razão a análise KVM/QEMU é relevante do ponto de vista forense?

As máquinas virtuais, tal como os sistemas físicos, podem ser o alvo ou o ponto de partida de um ataque, sendo que a sua configuração e os instantâneos existentes podem fornecer pistas forenses adicionais que não existem nos sistemas físicos.

Em particular, as máquinas virtuais criadas sem autorização ou ocultas num anfitrião de virtualização podem indicar uma utilização indevida da infraestrutura e são, por isso, alvo de uma procura específica.

Perguntas frequentes

Como é que as imagens de discos rígidos virtuais são integradas na análise forense?+
Através de métodos de integração especializados e de leitura apenas, que permitem a análise sem alterar a imagem original.
Os instantâneos conseguem reconstruir na íntegra estados anteriores do sistema?+
Em muitos casos, sim, dependendo do formato do instantâneo utilizado e do momento em que foi criado.
É possível realizar uma análise em tempo real de uma máquina virtual em execução?+
Sim, comparável a uma recolha de dados em tempo real de um sistema físico, tendo em conta as particularidades específicas da virtualização.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense da virtualização KVM/QEMU"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora