IT-forenzika · Linux

Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u – pravilna ocena začasnih pomnilniških območij

tmpfs in podobni datotečni sistemi, ki temeljijo na RAM-u, podatke shranjujejo izključno v delovnem pomnilniku, da bi pospešili dostop do njih. V sistemu Linux se pogosto uporabljajo za začasne mape, kot sta /tmp ali /run.

Nezavezujoča poizvedba

Ker se vsebina tmpfs načeloma ne shranjuje trajno, se ob izklopu ali ponovnem zagonu sistema izgubi. Za forenzično analizo je zato običajno potrebna redna varnostna kopija delovnega pomnilnika v živo, če sistem še deluje.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Pri delujočih sistemih preverjamo, katere forenzično pomembne vsebine se nahajajo v imenikih, ki temeljijo na tmpfs, in jih v okviru zajemanja v realnem času arhiviramo, če je to strokovno utemeljeno in dogovorjeno z naročnikom.

Tipična področja uporabe

Varnostno kopiranje začasnih podatkov v delujočih sistemih
Preučevanje aplikacij z začasnimi delovnimi mapami
Ocena priključkov tmpfs na podlagi kontejnerjev
Razvrstitev datotek, ki so se po ponovnem zagonu na videz izgubile
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka razvrščanje vsebin v tmpfs

Pri sistemu, ki še vedno deluje, se najprej preveri, katere tmpfs-priključke je na voljo in kakšno vsebino vsebujejo. Če je to strokovno utemeljeno, se ustrezna področja zavarujejo v okviru zajemanja v realnem času, pri čemer se dokumentirajo neizogibne spremembe stanja. Pri sistemih, ki so že izklopljeni, se izguba teh podatkov tehnično razumljivo pojasni.

Zakaj je razvrstitev tmpfs forenzično pomembna?

Številne aplikacije in kontejnerji uporabljajo tmpfs za začasne delovne podatke, ki so lahko forenzično pomembni, vendar se po ponovnem zagonu nepovratno izgubijo. Pravilna razvrstitev preprečuje napačna pričakovanja glede možnosti obnovitve.

Če se sistem izklopi pred varnostnim kopiranjem, se lahko podatki, ki so shranjeni izključno na njem, za vedno izgubijo. To poudarja pomen pravočasne strokovne ocene.

Pogosta vprašanja

Ali se podatki v mapi tmpfs ohranijo po ponovnem zagonu?+
Ne, vsebina datotek tmpfs se shranjuje izključno v delovnem pomnilniku in se ob izklopu ali ponovnem zagonu vedno izgubi.
Ali je mogoče podatke iz tmpfs prebrati naknadno?+
Po ponovnem zagonu to praviloma ni več mogoče. Varnostno kopiranje je mogoče le, dokler sistem še deluje.
Ali kontejnerji pogosto uporabljajo tmpfs?+
Da, tmpfs-mounti se pogosto uporabljajo za začasne delovne mape v kontejnerjih, na primer za predpomnilnike ali podatke o sejah.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u"? LanCologne vam nudi podporo pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj