IT-forenzika · Linux
Forenzična analiza šifriranih LVM-volumov – pravilno ravnanje s kombinacijo LUKS in LVM
V mnogih poslovnih okoljih se šifriranje LUKS kombinira z upraviteljem logičnih volumnov (LVM), bodisi s šifriranjem fizičnih nosilcev podatkov pred plastjo LVM bodisi s šifriranjem posameznih logičnih volumnov.
Ta kombinacija pri forenzični preiskavi zahteva pravilni vrstni red odstranjevanja plasti: najprej je treba odkleniti raven LUKS, preden je mogoče pravilno analizirati strukturo LVM, ki leži pod njo ali nad njo.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Določimo konkretno razvrstitev iz LUKS in LVM, razšifriramo podatke ob obstoju veljavne poti dostopa in nato rekonstruiramo logične zvezke za nadaljnjo analizo datotečnega sistema.
Tipična področja uporabe
Tako poteka analiza šifriranih LVM-volumov
Po varnostnem kopiranju se najprej določi konkretna struktura plasti LUKS in LVM. Če obstaja veljavna pot za odklepanje, se šifriranje odpre in rekonstruira se spodnja ali zgornja struktura LVM. Šele nato sledi dejanska analiza datotečnega sistema zadevnih logičnih volumnov.
Zakaj je ta kombinirana analiza forenzično pomembna?
Kombinacija šifriranja in logičnega upravljanja z volumi je v profesionalnih okoljih zelo razširjena in zahteva natančno razumevanje zaporedja posameznih plasti, da se podatki ne bi napačno označili kot nedostopni.
Če se plastitev ne prepozna pravilno, se lahko preiskava predčasno prekine, čeprav bi v osnovi obstajala veljavna pot dostopa. Zato je natančna tehnična predhodna analiza ključnega pomena.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza šifriranih LVM-volumov"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih Linuxovih artefaktov.
V zvezi s to temo
- Forenzično pridobivanje šifriranih nosilcev podatkov LUKS
- Forenzična analiza datotečnega sistema ext4 – osnova večine preiskav v sistemu Linux
- Forenzična analiza dnevnika ext4 – rekonstrukcija zapisov in stanja sistema
- Forenzična analiza datotečnega sistema XFS – pravilna analiza visoko zmogljivega datotečnega sistema v obsegu od 1 TP do 27 Tn