IT-forenzika · Linux
Forenzična analiza posnetkov LVM – analiza preteklih stanj zvezkov
LVM-posnetki ohranjajo stanje logičnega volumna v določenem trenutku in se pogosto ustvarjajo pred spremembami sistema, Updates ali varnostnimi kopijami. Temeljijo na mehanizmu, podobnem »copy-on-write«.
Ker LVM-posnetek ločeno hrani le tiste podatkovne bloke, ki so se spremenili od njegove izdelave, je njegov razpoložljivi prostor omejen in lahko postane neveljaven, ko se ta izčrpa. To je treba upoštevati pri forenzični oceni razpoložljivosti in popolnosti.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Prepoznamo obstoječe posnetke LVM ali tiste, na katere se sklicujejo metapodatki, preverimo njihovo veljavnost in ocenimo vsebovane zgodovinske stanje podatkov v primerjavi s trenutnim logičnim volumnom.
Tipična področja uporabe
Tako poteka analiza posnetka LVM
Po varnostnem kopiranju se prepoznajo obstoječe posnetke LVM in preveri njihova veljavnost, saj lahko izčrpan posnetek postane neveljaven. Nato se vsebovani podatkovni bloki primerjajo s trenutnim logičnim volumnom, da se spremembe natančno dokumentirajo.
Zakaj je analiza posnetkov LVM pomembna v forenzični preiskavi?
Posnetek stanja, ustvarjen pred kritično spremembo sistema, lahko ohrani stanje neposredno pred incidentom in tako zagotovi dragoceno forenzično primerjalno točko.
Ker se lahko posnetki LVM ob omejenem prostora za shranjevanje razveljavijo, njihova razpoložljivost ni zagotovljena. Zato se dejanska uporabnost v vsakem primeru preveri posebej.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza posnetkov LVM"? LanCologne vam pomaga pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza programskega RAID-a (mdadm) – pravilna rekonstrukcija sklopov
- Forenzična klasifikacija šifriranja LUKS – pravilna ocena šifriranih nosilcev podatkov v sistemu Linux
- Forenzična analiza particije swap – analiza vsebine pomnilnika, ki je bila preseljena v swap
- Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u – pravilna ocena začasnih pomnilniških območij