IT-forenzika · Linux
Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute
Razširjeni atributi dopolnjujejo klasične metapodatke datotek z dodatnimi pari ime-vrednost, ki jih lahko uporabljajo aplikacije, varnostni mehanizmi ali sam sistem. Primeri so varnostni konteksti SELinux, zmogljivosti ali podatki o izvoru prenesenih datotek.
Ker se razširjeni atributi ne berejo vedno privzeto, lahko vsebujejo dodatne informacije, pomembne za forenzično preiskavo, ki se pri površni preiskavi zlahka spregledajo.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Obstoječe razširjene atribute sistematično analiziramo in jih razvrstimo v ustrezne varnostne, izvorne ali uporabniške kontekste, da bi pridobili dodatne informacije, pomembne za forenzično preiskavo.
Tipična področja uporabe
Tako poteka analiza razširjenih atributov
Po varnostnem kopiranju se ustrezne datoteke in mape sistematično preverijo glede na prisotnost razširjenih atributov. Najdeni atributi se dokumentirajo in razvrstijo v ustrezni varnostni ali aplikacijski kontekst, da se pridobijo dodatne forenzične ugotovitve.
Zakaj je analiza xattr forenzično pomembna?
Razširjeni atributi lahko vsebujejo informacije, ki presegajo obseg klasičnih metapodatkov datotek, na primer o izvoru datoteke ali dodeljenih varnostnih pravicah. Pri standardnih preiskavah se jih včasih spregleda.
Za pravilno razlago je potrebno poznavanje zadevne aplikacije ali varnostnega mehanizma, ki je nastavil ta atribut. Zato se ugotovitve xattr vedno ocenjujejo v celotnem kontekstu preiskovanega sistema.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza razširjenih atributov (xattr)"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov
- Forenzična analiza tabel particij (GPT/MBR) v sistemu Linux – Rekonstrukcija osnovne strukture nosilca podatkov
- Forenzična klasifikacija izbrisanih datotek na sistemih Btrfs in XFS – ciljno upoštevanje razlik v primerjavi s sistemom ext4
- Forenzična analiza šifriranih LVM-volumov – pravilno ravnanje s kombinacijo LUKS in LVM