IT-forensik · Linux
Forensisk analys av programvaru-RAID (mdadm) – korrekt rekonstruktion av kluster
Linux-programvaru-RAID via mdadm gör det möjligt att slå samman flera lagringsenheter till en gemensam enhet utan att det krävs särskild RAID-hårdvara. Vanliga nivåer är bland annat RAID 0, 1, 5, 6 och 10.
Varje RAID-medlem innehåller metadata som ger information om tillhörighet till gruppen, ordning och status. Dessa metadata är en förutsättning för en korrekt rekonstruktion av gruppen innan den egentliga filsystemanalysen.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi säkerhetskopierar alla berörda datamedier individuellt som råavbildningar, analyserar mdadm-metadata och rekonstruerar den ursprungliga RAID-konfigurationen innan de filsystem som ingår analyseras.
Typiska användningsområden
Så här går en mdadm-RAID-analys till
Efter att alla berörda datamedier har säkerhetskopierats individuellt analyseras mdadm-metadata för varje medlem för att fastställa RAID-nivå, ordning och status. Därefter rekonstrueras arrayen i en arbetskopia, utan att de ursprungliga datamedierna ändras, innan de filsystem som ingår analyseras.
Varför är RAID-analysen relevant ur ett kriminaltekniskt perspektiv?
Server-data finns ofta inte på en enda datamedie, utan är fördelade över ett RAID-system. En ofullständig eller felaktig rekonstruktion av systemet kan leda till att datamängden blir ofullständig eller förvrängd.
Särskilt när det gäller nedbrutna eller delvis förlorade datastrukturer krävs en noggrann teknisk analys innan man kan dra slutsatser om den fullständiga ursprungliga datamängden.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk utredning av ämnet „Kriminalteknisk analys av programvaru-RAID (mdadm)"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Att klassificera LUKS-kryptering ur ett kriminaltekniskt perspektiv – att korrekt utvärdera krypterade Linux-datamedier
- Forensisk analys av swap-partitionen – Utvärdering av innehållet i det utlagda arbetsminnet
- Forensisk klassificering av tmpfs och RAM-baserade filsystem – Korrekt bedömning av flyktiga minnesområden
- Forensisk återställning av raderade filer på ext4 – möjligheter och begränsningar vid återställningen