Informática Forense · Linux
Análise forense da virtualização KVM/QEMU – Investigação forense de máquinas virtuais no Linux
O KVM, em combinação com o QEMU, constitui a solução de virtualização nativa mais comum no Linux e permite a execução de máquinas virtuais completas com os seus próprios discos rígidos virtuais, que, regra geral, se apresentam sob a forma de ficheiros.
Tanto a configuração da máquina virtual como os seus discos rígidos virtuais e, se for o caso, as instantâneas existentes constituem objetos de análise forense independentes.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Fazemos cópias de segurança e analisamos configurações KVM/QEMU, imagens de discos rígidos virtuais e instantâneos existentes e, se necessário, realizamos uma investigação forense completa dos sistemas virtuais neles contidos.
Áreas de aplicação típicas
É assim que decorre uma análise KVM/QEMU
Após a criação de cópias de segurança dos ficheiros de configuração e das imagens dos discos rígidos virtuais, estes são, se necessário, integrados para fins forenses e analisados como um sistema autónomo. Os instantâneos existentes são analisados separadamente para identificar estados anteriores do sistema.
Por que razão a análise KVM/QEMU é relevante do ponto de vista forense?
As máquinas virtuais, tal como os sistemas físicos, podem ser o alvo ou o ponto de partida de um ataque, sendo que a sua configuração e os instantâneos existentes podem fornecer pistas forenses adicionais que não existem nos sistemas físicos.
Em particular, as máquinas virtuais criadas sem autorização ou ocultas num anfitrião de virtualização podem indicar uma utilização indevida da infraestrutura e são, por isso, alvo de uma procura específica.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense da virtualização KVM/QEMU"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense do VMware no Linux – Investigação de ambientes de virtualização VMware no Linux
- Análise forense do VirtualBox no Linux – Investigação forense de ambientes do VirtualBox no Linux
- Análise forense da configuração do Cloud Init – Investigação forense da inicialização automatizada do sistema
- Criação de cópias de segurança forenses de instâncias AWS EC2 Linux – Criação de cópias de segurança e análise de instâncias na nuvem de forma forense e rastreável