IT-forensik · Linux

Forensisk analys av artefakter från GNOME-skrivbordsmiljön – att använda skrivbordsmiljön som källa till forensiska spår

GNOME är en av de vanligaste skrivbordsmiljöerna i Linux och lagrar en mängd olika användarspecifika uppgifter, däribland senast använda filer, programinställningar och aktivitetsloggar.

Begär en icke-bindande offert

Dessa data kan ge värdefulla insikter om det faktiska användarbeteendet, till exempel vilka program som använts eller vilka filer som senast öppnats, som ett komplement till de traditionella tidsstämplarna i filsystemet.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar systematiskt GNOME-specifika användaruppgifter, däribland historiklistor över senast använda filer samt applikations- och aktivitetsloggar, och sätter in dessa i utredningssammanhanget.

Typiska användningsområden

Återställning av senast använda filer och program
Bevis på faktisk användarinteraktion med ett system
Undersökning av användarbeteendet under den aktuella perioden
Komplettering av klassiska analyser av filsystemets tidsstämplar
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en analys av GNOME-skrivbordet till

Efter att hemkatalogen har säkerhetskopierats identifieras och analyseras de relevanta GNOME-specifika konfigurations- och historikfilerna. Den information som erhålls därifrån jämförs med filsystemets tidsstämplar och andra systemdata.

Varför är analysen av GNOME-skrivbordsmiljön relevant ur ett kriminaltekniskt perspektiv?

Artefakter på skrivbordet kan bevisa att en användare faktiskt har interagerat aktivt med vissa filer eller program, vilket kan ge mer information än enbart tidsstämplarna i filsystemet.

Eftersom sådana artefakter sparas användarspecifikt i hemkatalogen är en noggrann koppling till respektive användarkonto avgörande för att kunna dra tillförlitliga forensiska slutsatser.

Vanliga frågor

Vilka skrivbordsmiljöer används i Linux?+
Förutom GNOME finns bland annat KDE Plasma, Xfce och andra, var och en med sina egna, delvis olika artefaktstrukturer.
Beaktas även raderade historikposter?+
I den mån det är tekniskt möjligt att återställa uppgifterna beaktas även uppgifter om raderade eller rensade historikdata i utvärderingen.
Är skrivbordsartefakter relevanta för Servern?+
I regel inte, eftersom det vanligtvis inte finns något grafiskt skrivbordsmiljö installerat på rena Servern-enheter.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av „kriminalteknisk analys av GNOME-skrivbordsartefakter"? LanCologne hjälper er med att säkra digitala bevis på ett rättsligt godtagbart sätt samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu