IT-forensik · Linux

Forensisk analys av Btrfs-snapshots – Målmedveten rekonstruktion av tidigare systemtillstånd

Btrfs-snapshots är skrivskyddade eller skrivbara referenser till ett visst tillstånd hos en subvolym vid en bestämd tidpunkt. De används ofta för säkerhetskopiering, systemåterställningspunkter eller återställning av pakethanterare.

Begär en icke-bindande offert

Befintliga ögonblicksbilder kan användas i forensiskt syfte för att rekonstruera filer, konfigurationer eller systemtillstånd vid en tidigare tidpunkt, även om dessa redan har ändrats eller raderats i det aktuella tillståndet.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi identifierar befintliga Btrfs-snapshots, ordnar dem kronologiskt och jämför relevanta filer och konfigurationer mellan olika tidpunkter för snapshots för att dokumentera förändringarna på ett överskådligt sätt.

Typiska användningsområden

Rekonstruktion av tidigare systemtillstånd
Jämförelse av filversioner över flera ögonblicksbilder
Undersökning av automatiserade mekanismer för säkerhetskopiering och återställning
Dokumentation av efterföljande ändringar i konfigurationsfilerna
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en Btrfs-snapshot-analys till

Efter säkerhetskopieringen listas alla befintliga ögonblicksbilder och ordnas i kronologisk ordning. Relevanta filer och kataloger jämförs därefter mellan de olika ögonblicksbildernas tidpunkter och det aktuella läget för att noggrant dokumentera förändringarna.

Varför är snapshot-analysen relevant ur ett kriminaltekniskt perspektiv?

Ögonblicksbilder kan bevara bevismaterial som redan saknas i systemets nuvarande tillstånd, till exempel efter en efterföljande manipulation eller radering. De utgör därmed en ytterligare, ofta underskattad beviskälla.

Informationsvärdet beror dock i hög grad på den aktuella konfigurationen och frekvensen för ögonblicksbilderna. Det är inte alla system som skapar ögonblicksbilder automatiskt, varför man i varje enskilt fall måste kontrollera om sådana finns.

Vanliga frågor

Vad är en Btrfs-snapshot?+
En snapshot är ett refererat tillstånd för en delvolym vid en viss tidpunkt, som kan analyseras oberoende av senare ändringar.
Skapas ögonblicksbilder automatiskt?+
Inte nödvändigtvis. Om de finns beror på den aktuella systemkonfigurationen, till exempel genom Snapper eller integreringar med pakethanterare.
Kan ögonblicksbilder raderas i efterhand?+
Ja, ögonblicksbilder kan raderas. Huruvida rester ändå kan analyseras forensiskt beror på tidpunkten för säkerhetskopieringen och i vilken utsträckning lagringsutrymmet har återanvänts.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av Btrfs-snapshots"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu