IT-forensik · Linux
Forensisk analys av Btrfs-snapshots – Målmedveten rekonstruktion av tidigare systemtillstånd
Btrfs-snapshots är skrivskyddade eller skrivbara referenser till ett visst tillstånd hos en subvolym vid en bestämd tidpunkt. De används ofta för säkerhetskopiering, systemåterställningspunkter eller återställning av pakethanterare.
Befintliga ögonblicksbilder kan användas i forensiskt syfte för att rekonstruera filer, konfigurationer eller systemtillstånd vid en tidigare tidpunkt, även om dessa redan har ändrats eller raderats i det aktuella tillståndet.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi identifierar befintliga Btrfs-snapshots, ordnar dem kronologiskt och jämför relevanta filer och konfigurationer mellan olika tidpunkter för snapshots för att dokumentera förändringarna på ett överskådligt sätt.
Typiska användningsområden
Så här går en Btrfs-snapshot-analys till
Efter säkerhetskopieringen listas alla befintliga ögonblicksbilder och ordnas i kronologisk ordning. Relevanta filer och kataloger jämförs därefter mellan de olika ögonblicksbildernas tidpunkter och det aktuella läget för att noggrant dokumentera förändringarna.
Varför är snapshot-analysen relevant ur ett kriminaltekniskt perspektiv?
Ögonblicksbilder kan bevara bevismaterial som redan saknas i systemets nuvarande tillstånd, till exempel efter en efterföljande manipulation eller radering. De utgör därmed en ytterligare, ofta underskattad beviskälla.
Informationsvärdet beror dock i hög grad på den aktuella konfigurationen och frekvensen för ögonblicksbilderna. Det är inte alla system som skapar ögonblicksbilder automatiskt, varför man i varje enskilt fall måste kontrollera om sådana finns.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „forensisk analys av Btrfs-snapshots"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av ZFS under Linux – utvärdering av poolstrukturer och integritetsmekanismer
- Forensisk analys av ZFS-snapshots – Återuppbygga tidigare dataset på ett spårbart sätt
- Forensisk analys av LVM – Korrekt klassificering av logiska volymer
- Forensisk analys av LVM-snapshots – Utvärdering av tidigare volymtillstånd