Informática Forense · Linux
Análise forense de tabelas de partições (GPT/MBR) no Linux – Reconstrução da estrutura básica do suporte de dados
O GPT e o esquema MBR mais antigo definem a forma como um disco é dividido em partições. No Linux, ambos os esquemas podem estar presentes, dependendo da idade do sistema, do hardware e do método de arranque (BIOS ou UEFI).
Uma tabela de partições danificada ou alterada intencionalmente pode fazer com que as partições pareçam estar em falta, embora os dados subjacentes ainda existam fisicamente. A reconstrução forense requer, por isso, uma análise minuciosa de baixo nível.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos a tabela de partições existente, reconstruímos a estrutura original das partições em caso de danos com base nas assinaturas do sistema de ficheiros e asseguramos que nenhuma partição seja ignorada na análise subsequente.
Áreas de aplicação típicas
É assim que decorre a análise de uma tabela de partições
Após a criação da cópia de segurança completa da imagem bruta, verifica-se, em primeiro lugar, se existe uma estrutura GPT ou MBR válida. Em caso de danos, o suporte de dados é sistematicamente analisado à procura de partições existentes, com base em assinaturas conhecidas do sistema de ficheiros, a fim de reconstruir a estrutura original.
Por que razão a análise da tabela de partições é relevante do ponto de vista forense?
Uma estrutura de partições identificada de forma incompleta pode fazer com que áreas de dados relevantes sejam completamente ignoradas durante a análise. A reconstrução correta é, por isso, um primeiro passo indispensável em qualquer análise de suporte de dados.
Em caso de suspeita de manipulação deliberada da tabela de partições, por exemplo, para ocultar dados, a análise é documentada com especial cuidado, de modo a comprovar de forma compreensível as conclusões posteriores.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre „Análise forense de tabelas de partições (GPT/MBR) no Linux"? A LanCologne apoia-o na obtenção de provas digitais com validade judicial, bem como na avaliação rastreável de artefactos relevantes do Linux.
Relacionado com este tema
- Classificação forense de ficheiros apagados nos sistemas de ficheiros Btrfs e XFS – ter em conta de forma específica as diferenças em relação ao ext4
- Análise forense de volumes LVM encriptados – como lidar corretamente com a combinação de LUKS e LVM
- Recolha forense de discos LUKS encriptados
- Análise forense do sistema de ficheiros ext4 – Base da maioria das investigações no Linux