Informática Forense · Linux
Classificação forense de sistemas de ficheiros tmpfs e baseados em RAM – Avaliar corretamente as áreas de memória voláteis
O tmpfs e outros sistemas de ficheiros semelhantes baseados em RAM armazenam os dados exclusivamente na memória principal, para acelerar o acesso aos mesmos. São frequentemente utilizados no Linux para diretórios temporários, como /tmp ou /run.
Uma vez que os conteúdos do tmpfs não são, por norma, guardados de forma persistente, perdem-se quando o sistema é desligado ou reiniciado. Por isso, para uma análise forense, é frequentemente necessário efetuar uma cópia de segurança em tempo real da memória principal, desde que o sistema ainda esteja a funcionar.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Nos sistemas em funcionamento, verificamos quais os conteúdos relevantes do ponto de vista forense que se encontram nos diretórios baseados em tmpfs e procedemos à sua cópia de segurança no âmbito de uma recolha em tempo real, desde que tal seja tecnicamente justificável e tenha sido acordado com o cliente.
Áreas de aplicação típicas
É assim que se realiza a classificação dos conteúdos do tmpfs
No caso de um sistema ainda em funcionamento, verifica-se, em primeiro lugar, quais são as montagens tmpfs existentes e quais os conteúdos que estas contêm. Desde que seja tecnicamente viável, as áreas relevantes são guardadas no âmbito de um registo em tempo real, sendo documentadas as alterações de estado inevitáveis que ocorrem durante o processo. No caso de sistemas já desligados, a perda destes dados é explicada de forma tecnicamente compreensível.
Por que razão a classificação dos tmpfs é relevante do ponto de vista forense?
Muitas aplicações e contentores utilizam o tmpfs para dados de trabalho temporários, que podem ser relevantes do ponto de vista forense, mas que se perdem irremediavelmente após um reinício. A correta classificação evita expectativas erradas quanto à possibilidade de recuperação.
Se um sistema for desligado antes de se efetuar uma cópia de segurança, os dados que aí se encontram podem perder-se definitivamente. Isto sublinha a importância de uma avaliação especializada atempada.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre „a classificação forense de sistemas de ficheiros baseados em tmpfs e RAM"? A LanCologne apoia-o na obtenção de provas digitais com validade judicial, bem como na análise rastreável de artefactos Linux relevantes.
Relacionado com este tema
- Recuperação forense de ficheiros apagados no sistema de ficheiros ext4 – Possibilidades e limites da reconstrução
- Análise forense da estrutura do inode – Utilizar os metadados como fonte fundamental na investigação forense
- Análise forense de atributos alargados (xattr) – Metadados adicionais para além dos atributos clássicos
- Análise forense do OverlayFS – Avaliar corretamente os sistemas de ficheiros em camadas