IT-forenzika · Linux

Forenzična analiza datotečnega sistema Btrfs – ustrezna analiza struktur »copy-on-write«

Btrfs je sodoben datotečni sistem po načelu »copy-on-write«, ki podpira podvolume, posnetke stanja, vgrajeno upravljanje z volumi in izračun kontrolnih vsot. Vse pogosteje se uporablja na namiznih računalnikih in sistemih Server ter v rešitvah NAS.

Nezavezujoča poizvedba

Na podlagi načela »copy-on-write« se podatkovni bloki ob spremembah ne prepisujejo neposredno, temveč se na novo zapišejo, medtem ko se stare različice v določenih okoliščinah ohranijo prek posnetkov stanja. S forenzičnega vidika to lahko pomeni tako dodatne možnosti rekonstrukcije kot tudi dodatno zapletenost.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Analiziramo Btrfs-podvolume, obstoječe posnetke stanja ter notranjo strukturo metapodatkov in preverjamo, katere starejše stanje podatkov je mogoče še rekonstruirati prek posnetkov stanja ali ostankov mehanizma »copy-on-write«.

Tipična področja uporabe

•Analiza podvolumov in posnetkov sistema Btrfs
•Obnova prejšnjih stanj datotek s pomočjo posnetkov stanja
•Preučevanje sistemov NAS in namiznih računalnikov z Btrfs
•Ocena ostankov podatkov pri tehnologiji »copy-on-write«
•Odzivanje na incidente v sistemih Linux
•Sodna in izvensodna izvedenska mnenja

Tako poteka forenzična preiskava sistema Btrfs

Po varnostnem kopiranju se najprej identificirajo in dokumentirajo obstoječi podvolumi in posnetki. Nato se analizira notranja struktura metapodatkov, da se identificirajo ostanki podatkov, povezani s tehnologijo »copy-on-write«, ter prejšnja stanja posameznih datotek. Rezultati se povežejo z drugimi sistemskimi artefakti.

Zakaj je analiza Btrfs pomembna v forenzični preiskavi?

Posnetki sistema Btrfs lahko ohranijo zgodovinske stanje sistema, ki je pomembno za forenzično preiskavo in ki na klasičnih datotečnih sistemih ne bi bilo več na voljo. Njihova pravilna identifikacija in analiza lahko znatno izboljšata rekonstrukcijo.

Hkrati načelo »copy-on-write« zahteva bistveno drugačno razumevanje prepisovanja podatkov kot pri klasičnih datotečnih sistemih. Za ustrezno oceno so zato potrebna specifična znanja o sistemu Btrfs.

Pogosta vprašanja

Kaj je »Copy-on-Write« v sistemu Btrfs?+
Ob spremembah se podatkovni bloki ne prepišejo neposredno, temveč se zapišejo na novo mesto, medtem ko se starejše različice v nekaterih primerih ohranijo prek posnetkov stanja.
Kakšno forenzično vrednost imajo posnetki Btrfs?+
Obstoječi posnetki lahko zagotovijo dodatne informacije za rekonstrukcijo časovnega poteka in vsebine, če so obstajali v zadevnem trenutku.
Ali je Btrfs razširjen na Servern?+
Btrfs se vedno pogosteje uporablja, med drugim na sistemih NAS ter v nekaterih distribucijah Server in namiznih distribucijah, vendar ni tako razširjen kot ext4 ali XFS.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza datotečnega sistema Btrfs"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj