IT-forenzika · Linux
Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov
OverlayFS kombiniert mehrere Verzeichnisschichten zu einem gemeinsamen, für Anwendungen transparenten Dateisystem. Es wird häufig von Container-Laufzeitumgebungen wie Docker sowie von Live-Linux-Systemen eingesetzt.
Für die forensische Analyse ist die Unterscheidung zwischen unveränderlichem Lower-Layer und beschreibbarem Upper-Layer entscheidend, da nur der Upper-Layer die während der Laufzeit vorgenommenen Änderungen enthält.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Wir identifizieren die beteiligten OverlayFS-Schichten, trennen Lower- und Upper-Layer-Inhalte und werten gezielt die während der Laufzeit vorgenommenen Änderungen im Upper-Layer aus.
Tipična področja uporabe
So läuft eine OverlayFS-Analyse ab
Nach der Sicherung wird zunächst die Layer-Struktur des OverlayFS-Mounts bestimmt. Lower- und Upper-Layer werden getrennt ausgewertet, wobei der Fokus auf den im Upper-Layer enthaltenen, während der Laufzeit vorgenommenen Änderungen liegt. Die Ergebnisse werden mit dem jeweiligen Container- oder Systemkontext korreliert.
Warum ist die OverlayFS-Analyse forensisch relevant?
Container- und Live-Systeme nutzen OverlayFS, um Basis-Images unverändert zu lassen und Laufzeitänderungen gesondert zu erfassen. Diese Laufzeitänderungen sind für forensische Untersuchungen häufig von zentralem Interesse.
Wird die Layer-Struktur nicht korrekt berücksichtigt, können Basis-Image-Inhalte fälschlich als laufzeitspezifische Änderungen interpretiert werden oder umgekehrt. Eine sorgfältige Trennung ist deshalb notwendig.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Sie benötigen eine professionelle forensische Untersuchung zu „OverlayFS forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
V zvezi s to temo
- Forenzična analiza tabel particij (GPT/MBR) v sistemu Linux – Rekonstrukcija osnovne strukture nosilca podatkov
- Forenzična klasifikacija izbrisanih datotek na sistemih Btrfs in XFS – ciljno upoštevanje razlik v primerjavi s sistemom ext4
- Forenzična analiza šifriranih LVM-volumov – pravilno ravnanje s kombinacijo LUKS in LVM
- Forenzično pridobivanje šifriranih nosilcev podatkov LUKS