IT-forenzika · Linux
Forenzična obnova izbrisanih datotek na sistemu ext4 – možnosti in omejitve rekonstrukcije
Beim Löschen einer Datei auf ext4 wird üblicherweise zunächst nur der zugehörige Verzeichniseintrag und Inode-Verweis entfernt, während die eigentlichen Datenblöcke bis zu einer Überschreibung erhalten bleiben können. Dies eröffnet grundsätzlich Möglichkeiten zur forensischen Rekonstruktion.
Die tatsächlichen Erfolgsaussichten hängen jedoch von zahlreichen Faktoren ab, unter anderem von der seit der Löschung vergangenen Zeit, der Schreibaktivität des Systems, dem Journal-Modus sowie einem möglichen Einsatz von SSD-TRIM.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Wir analysieren Inode-Reste, Journal-Einträge und nicht überschriebene Datenblöcke, um gelöschte Dateien so weit wie technisch möglich zu rekonstruieren, und dokumentieren dabei transparent bestehende Einschränkungen.
Tipična področja uporabe
So läuft die Wiederherstellung gelöschter ext4-Dateien ab
Nach der Sicherung wird zunächst geprüft, ob relevante Inode- und Journal-Reste noch vorhanden sind. Anschließend werden nicht überschriebene Datenblöcke identifiziert und, soweit möglich, den ursprünglichen Dateien zugeordnet. Der Erfolg wird dabei stets im Zusammenhang mit SSD-TRIM, Journal-Konfiguration und verstrichener Zeit bewertet.
Warum ist die Wiederherstellung forensisch relevant?
Gelöschte Dateien können entscheidende Beweismittel enthalten, insbesondere wenn eine Löschung gezielt zur Verschleierung erfolgte. Ihre Rekonstruktion ist deshalb ein zentraler Bestandteil vieler forensischer Untersuchungen.
Eine Erfolgsgarantie kann seriöserweise niemand aussprechen, bevor der Datenträger technisch untersucht wurde. Insbesondere bei SSDs mit aktivem TRIM können gelöschte Inhalte bereits kurzfristig unwiederbringlich verloren sein.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Gelöschte Dateien auf ext4 forensisch wiederherstellen"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
V zvezi s to temo
- Forenzična analiza strukture inodov – uporaba metapodatkov kot ključnega forenzičnega vira
- Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute
- Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren