IT-forenzika · Linux

Forenzična analiza posnetkov Btrfs – ciljna rekonstrukcija preteklih stanj sistema

Posnetki Btrfs so zaščiteni pred pisanjem ali zapisljivi sklici na določeno stanje podvoluma v določenem trenutku. Pogosto se uporabljajo za varnostne kopije, točke obnovitve sistema ali povratne spremembe v upraviteljih paketov.

Nezavezujoča poizvedba

Obstoječe posnetke stanja je mogoče uporabiti v forenzične namene za rekonstruiranje datotek, konfiguracij ali stanja sistema v preteklosti, tudi če so bile te v trenutnem stanju že spremenjene ali izbrisane.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Prepoznamo obstoječe posnetke Btrfs, jih razvrstimo po času in primerjamo ustrezne datoteke ter konfiguracije med različnimi časovnimi točkami posnetkov, da bi spremembe dokumentirali na pregleden način.

Tipična področja uporabe

Rekonstrukcija preteklih stanj sistema
Primerjava različic datotek med več posnetki stanja
Raziskava avtomatiziranih mehanizmov za varnostno kopiranje in povrnitev
Dokaz o naknadnih spremembah v konfiguracijskih datotekah
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza posnetka sistema Btrfs

Po varnostnem kopiranju se prikaže seznam vseh obstoječih posnetkov stanja, razvrščenih po času. Nato se ustrezne datoteke in mape primerjajo med različnimi časovnimi točkami posnetkov stanja ter trenutnim stanjem, da se spremembe natančno dokumentirajo.

Zakaj je analiza posnetkov pomembna v forenzičnem smislu?

Posnetki stanja lahko ohranijo dokazno gradivo, ki v trenutnem stanju sistema že ni več na voljo, na primer zaradi naknadne manipulacije ali izbrisa. S tem predstavljajo dodatni, pogosto podcenjen vir dokazov.

Vendar pa je zanesljivost podatkov močno odvisna od posamezne konfiguracije posnetkov stanja in pogostosti njihovega ustvarjanja. Ker ne vsak sistem samodejno ustvarja posnetke stanja, je treba v posameznih primerih preveriti, ali so ti na voljo.

Pogosta vprašanja

Kaj je posnetek Btrfs?+
Posnetek je referenčno stanje podvoluma v določenem trenutku, ki ga je mogoče analizirati neodvisno od kasnejših sprememb.
Ali se posnetki ustvarjajo samodejno?+
Ni nujno. Njihova prisotnost je odvisna od posamezne konfiguracije sistema, na primer prek Snapperja ali integracij s paketnimi upravitelji.
Ali je mogoče posnetke naknadno izbrisati?+
Da, posnetke stanja je mogoče izbrisati. Ali je kljub temu mogoče forenzično analizirati njihove ostanke, je odvisno od časa izdelave varnostne kopije in obsega ponovne uporabe prostora za shranjevanje.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza posnetkov Btrfs"? LanCologne vam nudi podporo pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj