IT-forenzika · Linux
Forenzična analiza koša – Obnova domnevno izbrisanih datotek v sistemu Linux
Grafična namizna okolja v sistemu Linux običajno izvajajo mehanizem koša v skladu s splošno sprejeto specifikacijo, pri čemer se izbrisane datoteke najprej premaknejo v skrito mapo, namesto da bi se takoj odstranile.
Poleg same datoteke se običajno v ločenih informacijskih datotekah shranijo tudi metapodatki, kot sta prvotna lokacija shranjevanja in čas izbrisa, kar omogoča posebej natančno forenzično rekonstrukcijo.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Sistematično analiziramo mehanizem koša v sistemu Linux, iz njega izločimo datoteke skupaj s pripadajočimi metapodatki ter na tej podlagi rekonstruiramo prvotno mesto shranjevanja in čas izbrisa.
Tipična področja uporabe
Tako poteka analiza smeti
Po varnostnem kopiranju se identificirajo ustrezne mape za smeti in iz njih izvlečejo vsebine, vključno s pripadajočimi datotekami z metapodatki. Posameznim datotekam se dodelita prvotna lokacija shranjevanja in čas izbrisa, ki se nato dokumentirata.
Zakaj je analiza smeti forenzično pomembna?
Mehanizem koša za smeti v nasprotju s klasičnim, dokončnim brisanjem pogosto ohranja tako samo datoteko kot tudi natančne metapodatke o času brisanja in izvoru, kar znatno olajša forenzično dokazovanje.
Ker se koš običajno dejansko odstrani šele po ročnem praznjenju, je mogoče datoteke, ki se nahajajo v njem, v celoti obnoviti tudi še dolgo časa po njihovem dejanskem izbrisu.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza koša"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza artefaktov namizja GNOME – uporaba namiznega okolja kot vira forenzičnih sledi
- Forenzična analiza zgodovine brskanja v sistemu Linux – rekonstrukcija spletne uporabe uporabnikov sistema Linux
- Forenzična analiza profilov Thunderbirda – analiza podatkov e-poštnega odjemalca v sistemu Linux