IT-forensik · Linux

Forensisk analys av tidsstämplarna atime/mtime/ctime – korrekt tolkning av filsystemets tidsstämplar

Linux-filsystem lagrar vanligtvis flera olika tidsstämplar för varje fil, däribland tidpunkten för den senaste åtkomsten, den senaste innehållsändringen samt den senaste ändringen av metadata.

Begär en icke-bindande offert

För att kunna tolka dessa tidsstämplar korrekt krävs noggrann kunskap om deras respektive betydelse samt om eventuella påverkande faktorer, eftersom redan en enkel läsning kan oavsiktligt förändra vissa tidsstämplar.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar tidsstämplar i filsystemet med hänsyn till deras respektive tekniska betydelse samt eventuella påverkande faktorer och rekonstruerar utifrån detta en tillförlitlig kronologisk ordning av relevanta filhändelser.

Typiska användningsområden

Rekonstruktion av en tillförlitlig tidslinje för filer
Dokumentation av händelser avseende åtkomst, ändringar och metadata
Upptäckt av manipulering av tidsstämplar
Granskning av andra tidsbaserade kriminaltekniska fynd
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en tidsstämpelanalys till

Efter en rättstekniskt korrekt säkerhetskopiering, som utesluter oavsiktliga ändringar av tidsstämplar, läses de relevanta tidsstämplarna systematiskt ut och klassificeras utifrån deras respektive tekniska betydelse. Tidsstämpelkombinationer som verkar misstänkta eller motstridiga undersöks noggrant.

Varför är analysen av tidsstämplar relevant ur ett kriminaltekniskt perspektiv?

En korrekt och tekniskt välgrundad tolkning av de olika typerna av tidsstämplar är en grundläggande förutsättning för en tillförlitlig forensisk tidslinje och skyddar samtidigt mot felaktiga tolkningar från personal som saknar tillräcklig utbildning.

Eftersom det finns möjlighet att manipulera vissa tidsstämplar, kontrolleras tidsstämplarnas trovärdighet alltid i sammanhanget med andra, oberoende artefakter, istället för att betraktas isolerat.

Vanliga frågor

Vad betyder egentligen atime, mtime och ctime?+
atime står för den senaste läsningen, mtime för den senaste innehållsändringen och ctime för den senaste ändringen av filens metadata.
Kan en enkel läsåtkomst ändra tidsstämplar?+
Ja, särskilt atime-värdet kan ändras redan genom en felaktig åtkomst under undersökningen, varför skrivskyddade metoder är absolut nödvändiga.
Går det att upptäcka manipulerade tidsstämplar?+
I många fall ja, till exempel genom jämförelse med oberoende datakällor såsom logginformation eller tidpunkter för säkerhetskopiering.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk utredning av ämnet „Forensisk analys av tidsstämplarna atime/mtime/ctime"? LanCologne hjälper er med att säkra digitala bevis på ett rättsligt godtagbart sätt samt med en spårbar analys av relevanta Linux-artefakter.

Kontakta oss nu