IT-forenzika · Linux
Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u – pravilna ocena začasnih pomnilniških območij
tmpfs in podobni datotečni sistemi, ki temeljijo na RAM-u, podatke shranjujejo izključno v delovnem pomnilniku, da bi pospešili dostop do njih. V sistemu Linux se pogosto uporabljajo za začasne mape, kot sta /tmp ali /run.
Ker se vsebina tmpfs načeloma ne shranjuje trajno, se ob izklopu ali ponovnem zagonu sistema izgubi. Za forenzično analizo je zato običajno potrebna redna varnostna kopija delovnega pomnilnika v živo, če sistem še deluje.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Pri delujočih sistemih preverjamo, katere forenzično pomembne vsebine se nahajajo v imenikih, ki temeljijo na tmpfs, in jih v okviru zajemanja v realnem času arhiviramo, če je to strokovno utemeljeno in dogovorjeno z naročnikom.
Tipična področja uporabe
Tako poteka razvrščanje vsebin v tmpfs
Pri sistemu, ki še vedno deluje, se najprej preveri, katere tmpfs-priključke je na voljo in kakšno vsebino vsebujejo. Če je to strokovno utemeljeno, se ustrezna področja zavarujejo v okviru zajemanja v realnem času, pri čemer se dokumentirajo neizogibne spremembe stanja. Pri sistemih, ki so že izklopljeni, se izguba teh podatkov tehnično razumljivo pojasni.
Zakaj je razvrstitev tmpfs forenzično pomembna?
Številne aplikacije in kontejnerji uporabljajo tmpfs za začasne delovne podatke, ki so lahko forenzično pomembni, vendar se po ponovnem zagonu nepovratno izgubijo. Pravilna razvrstitev preprečuje napačna pričakovanja glede možnosti obnovitve.
Če se sistem izklopi pred varnostnim kopiranjem, se lahko podatki, ki so shranjeni izključno na njem, za vedno izgubijo. To poudarja pomen pravočasne strokovne ocene.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u"? LanCologne vam nudi podporo pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična obnova izbrisanih datotek na sistemu ext4 – možnosti in omejitve rekonstrukcije
- Forenzična analiza strukture inodov – uporaba metapodatkov kot ključnega forenzičnega vira
- Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute
- Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov