IT-forensik · Linux
Forensisk analys av partitionstabeller (GPT/MBR) i Linux – Rekonstruera den grundläggande lagringsenhetsstrukturen
GPT och det äldre MBR-schemat definierar hur en dataskiva är uppdelad i partitioner. Under Linux förekommer båda schemana beroende på systemets ålder, hårdvara och startmetod (BIOS eller UEFI).
En skadad eller avsiktligt ändrad partitionstabell kan leda till att partitioner verkar saknas, trots att de underliggande uppgifterna fysiskt sett fortfarande finns kvar. Den forensiska rekonstruktionen kräver därför en noggrann analys på låg nivå.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi analyserar den befintliga partitionstabellen, återuppbygger den ursprungliga partitionsstrukturen med hjälp av filsystemssignaturer om den är skadad och ser till att ingen partition förbises vid den vidare analysen.
Typiska användningsområden
Så här går analysen av en partitionstabell till
Efter att en fullständig råavbildning har sparats kontrolleras först om det finns en giltig GPT- eller MBR-struktur. Om den är skadad genomsöks datamediet systematiskt efter befintliga partitioner med hjälp av kända filsystemsignaturer för att rekonstruera den ursprungliga strukturen.
Varför är analysen av partitionstabellen relevant ur ett kriminaltekniskt perspektiv?
En ofullständigt identifierad partitionsstruktur kan leda till att relevanta dataområden helt förbises vid undersökningen. En korrekt rekonstruktion är därför ett nödvändigt första steg i varje datamedieanalys.
Vid misstankar om avsiktlig manipulation av partitionstabellen, till exempel för att dölja data, dokumenteras analysen särskilt noggrant för att på ett begripligt sätt kunna underbygga senare slutsatser.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk undersökning av „Kriminalteknisk analys av partitionstabeller (GPT/MBR) i Linux"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk klassificering av raderade filer på Btrfs och XFS – att specifikt beakta skillnaderna jämfört med ext4
- Forensisk analys av krypterade LVM-volymer – att hantera kombinationen av LUKS och LVM på rätt sätt
- Forensisk insamling av krypterade LUKS-diskar
- Forensisk analys av filsystemet ext4 – grunden för de flesta Linux-utredningar