IT-forensik · Linux
Forensisk analys av tidsstämplarna atime/mtime/ctime – korrekt tolkning av filsystemets tidsstämplar
Linux-filsystem lagrar vanligtvis flera olika tidsstämplar för varje fil, däribland tidpunkten för den senaste åtkomsten, den senaste innehållsändringen samt den senaste ändringen av metadata.
För att kunna tolka dessa tidsstämplar korrekt krävs noggrann kunskap om deras respektive betydelse samt om eventuella påverkande faktorer, eftersom redan en enkel läsning kan oavsiktligt förändra vissa tidsstämplar.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi analyserar tidsstämplar i filsystemet med hänsyn till deras respektive tekniska betydelse samt eventuella påverkande faktorer och rekonstruerar utifrån detta en tillförlitlig kronologisk ordning av relevanta filhändelser.
Typiska användningsområden
Så här går en tidsstämpelanalys till
Efter en rättstekniskt korrekt säkerhetskopiering, som utesluter oavsiktliga ändringar av tidsstämplar, läses de relevanta tidsstämplarna systematiskt ut och klassificeras utifrån deras respektive tekniska betydelse. Tidsstämpelkombinationer som verkar misstänkta eller motstridiga undersöks noggrant.
Varför är analysen av tidsstämplar relevant ur ett kriminaltekniskt perspektiv?
En korrekt och tekniskt välgrundad tolkning av de olika typerna av tidsstämplar är en grundläggande förutsättning för en tillförlitlig forensisk tidslinje och skyddar samtidigt mot felaktiga tolkningar från personal som saknar tillräcklig utbildning.
Eftersom det finns möjlighet att manipulera vissa tidsstämplar, kontrolleras tidsstämplarnas trovärdighet alltid i sammanhanget med andra, oberoende artefakter, istället för att betraktas isolerat.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk utredning av ämnet „Forensisk analys av tidsstämplarna atime/mtime/ctime"? LanCologne hjälper er med att säkra digitala bevis på ett rättsligt godtagbart sätt samt med en spårbar analys av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk utvärdering av NTP-synkronisering – kontrollera tidsnoggrannheten som grund för forensiska tidslinjer
- Användning av kontrollsummor och integritetsmekanismer i kriminaltekniskt syfte – kryptografisk verifiering av filintegritet
- Forensisk analys av immutable-flaggor och chattr-attribut – Utvärdering av avancerade skyddsattribut i filsystemet
- Säkerhetskopiera ett pågående Linux-system (Live-insamling)