IT-forenzika · Linux
Forenzična analiza datotečnega sistema Btrfs – ustrezna analiza struktur »copy-on-write«
Btrfs je sodoben datotečni sistem po načelu »copy-on-write«, ki podpira podvolume, posnetke stanja, vgrajeno upravljanje z volumi in izračun kontrolnih vsot. Vse pogosteje se uporablja na namiznih računalnikih in sistemih Server ter v rešitvah NAS.
Na podlagi načela »copy-on-write« se podatkovni bloki ob spremembah ne prepisujejo neposredno, temveč se na novo zapišejo, medtem ko se stare različice v določenih okoliščinah ohranijo prek posnetkov stanja. S forenzičnega vidika to lahko pomeni tako dodatne možnosti rekonstrukcije kot tudi dodatno zapletenost.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Analiziramo Btrfs-podvolume, obstoječe posnetke stanja ter notranjo strukturo metapodatkov in preverjamo, katere starejše stanje podatkov je mogoče še rekonstruirati prek posnetkov stanja ali ostankov mehanizma »copy-on-write«.
Tipična področja uporabe
Tako poteka forenzična preiskava sistema Btrfs
Po varnostnem kopiranju se najprej identificirajo in dokumentirajo obstoječi podvolumi in posnetki. Nato se analizira notranja struktura metapodatkov, da se identificirajo ostanki podatkov, povezani s tehnologijo »copy-on-write«, ter prejšnja stanja posameznih datotek. Rezultati se povežejo z drugimi sistemskimi artefakti.
Zakaj je analiza Btrfs pomembna v forenzični preiskavi?
Posnetki sistema Btrfs lahko ohranijo zgodovinske stanje sistema, ki je pomembno za forenzično preiskavo in ki na klasičnih datotečnih sistemih ne bi bilo več na voljo. Njihova pravilna identifikacija in analiza lahko znatno izboljšata rekonstrukcijo.
Hkrati načelo »copy-on-write« zahteva bistveno drugačno razumevanje prepisovanja podatkov kot pri klasičnih datotečnih sistemih. Za ustrezno oceno so zato potrebna specifična znanja o sistemu Btrfs.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza datotečnega sistema Btrfs"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza posnetkov Btrfs – ciljna rekonstrukcija preteklih stanj sistema
- Forenzična analiza sistema ZFS v okolju Linux – analiza struktur sklopov in mehanizmov za zagotavljanje celovitosti
- Forenzična analiza posnetkov ZFS – ponovna vzpostavitev prejšnjih podatkovnih naborov na pregleden način
- Forenzična analiza LVM – pravilno razvrščanje logičnih volumnov