IT-forenzika · Linux

Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute

Razširjeni atributi dopolnjujejo klasične metapodatke datotek z dodatnimi pari ime-vrednost, ki jih lahko uporabljajo aplikacije, varnostni mehanizmi ali sam sistem. Primeri so varnostni konteksti SELinux, zmogljivosti ali podatki o izvoru prenesenih datotek.

Nezavezujoča poizvedba

Ker se razširjeni atributi ne berejo vedno privzeto, lahko vsebujejo dodatne informacije, pomembne za forenzično preiskavo, ki se pri površni preiskavi zlahka spregledajo.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Obstoječe razširjene atribute sistematično analiziramo in jih razvrstimo v ustrezne varnostne, izvorne ali uporabniške kontekste, da bi pridobili dodatne informacije, pomembne za forenzično preiskavo.

Tipična področja uporabe

Analiza varnostnih kontekstov SELinux
Dokaz o izvoru prenesenih datotek
Preučevanje zmogljivosti posameznih programov
Dopolnitev klasičnih analiz metapodatkov
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza razširjenih atributov

Po varnostnem kopiranju se ustrezne datoteke in mape sistematično preverijo glede na prisotnost razširjenih atributov. Najdeni atributi se dokumentirajo in razvrstijo v ustrezni varnostni ali aplikacijski kontekst, da se pridobijo dodatne forenzične ugotovitve.

Zakaj je analiza xattr forenzično pomembna?

Razširjeni atributi lahko vsebujejo informacije, ki presegajo obseg klasičnih metapodatkov datotek, na primer o izvoru datoteke ali dodeljenih varnostnih pravicah. Pri standardnih preiskavah se jih včasih spregleda.

Za pravilno razlago je potrebno poznavanje zadevne aplikacije ali varnostnega mehanizma, ki je nastavil ta atribut. Zato se ugotovitve xattr vedno ocenjujejo v celotnem kontekstu preiskovanega sistema.

Pogosta vprašanja

Kaj so razširjeni atributi?+
Dodatni pari ime-vrednost, ki jih je mogoče dodati k datoteki ali imeniku poleg klasičnih metapodatkov datoteke.
Ali se razširjeni atributi samodejno varnostno kopirajo?+
Pri pravilnem forenzičnem varnostnem kopiranju surovega slike ostanejo ohranjeni, vendar jih je za analizo treba ciljno izbrati.
Kakšne varnostne mehanizme uporabljajo razširjeni atributi?+
Med drugim SELinux za varnostne kontekste ter različne programe za označevanje izvora datotek.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza razširjenih atributov (xattr)"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj