IT-forenzika · Linux
Forenzična analiza tabel particij (GPT/MBR) v sistemu Linux – Rekonstrukcija osnovne strukture nosilca podatkov
GPT in starejša shema MBR opredeljujeta, kako je nosilec podatkov razdeljen na particije. V sistemu Linux se obe shemi pojavljata, odvisno od starosti sistema, strojne opreme in načina zagona (BIOS ali UEFI).
Poškodovana ali namerno spremenjena tabela particij lahko povzroči, da se zdi, da particije manjkajo, čeprav so osnovni podatki fizično še vedno prisotni. Forenzična rekonstrukcija zato zahteva natančno analizo na nizki ravni.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Analiziramo obstoječo tabelo particij, v primeru poškodbe pa na podlagi podpisov datotečnega sistema rekonstruiramo prvotno strukturo particij ter poskrbimo, da se pri nadaljnji analizi nobena particija ne spregleda.
Tipična področja uporabe
Tako poteka analiza tabele particij
Po varnostnem kopiranju celotne surove slike se najprej preveri, ali je prisotna veljavna struktura GPT ali MBR. V primeru poškodbe se nosilec podatkov sistematično pregleda na podlagi znanih podpisov datotečnega sistema, da se poiščejo obstoječe particije in s tem rekonstruira prvotna struktura.
Zakaj je analiza tabele particij forenzično pomembna?
Nepopolno prepoznana struktura particij lahko povzroči, da se pri preiskavi popolnoma spregledajo pomembna območja podatkov. Zato je pravilna rekonstrukcija nujen prvi korak vsake analize nosilca podatkov.
V primeru suma namerne manipulacije tabele particij, na primer z namenom prikrivanja podatkov, se analiza posebej natančno dokumentira, da se poznejše zaključke lahko verodostojno utemelji.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza tablic particij (GPT/MBR) v sistemu Linux"? Podjetje LanCologne vam nudi podporo pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična klasifikacija izbrisanih datotek na sistemih Btrfs in XFS – ciljno upoštevanje razlik v primerjavi s sistemom ext4
- Forenzična analiza šifriranih LVM-volumov – pravilno ravnanje s kombinacijo LUKS in LVM
- Forenzično pridobivanje šifriranih nosilcev podatkov LUKS
- Forenzična analiza datotečnega sistema ext4 – osnova večine preiskav v sistemu Linux