IT-forensik · Linux

Forensisk analys av VMware på Linux – Undersökning av VMware-virtualiseringsmiljöer under Linux

VMware-produkter som VMware ESXi eller VMware Workstation används även på Linux-värddatorer respektive för virtualisering av Linux-gästsystem, och använder då egna, väl dokumenterade filformat för virtuella hårddiskar och ögonblicksbilder.

Begär en icke-bindande offert

Den forensiska undersökningen tar hänsyn till både den virtuella maskinens konfiguration och de snapshot-kedjor som finns i den, vilka kan återge tidigare systemtillstånd på ett spårbart sätt.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar och analyserar VMware-konfigurationsfiler, virtuella hårddiskavbildningar och snapshot-kedjor och genomför vid behov en fullständig undersökning av de virtuella Linux-systemen som ingår.

Typiska användningsområden

Forensisk säkerhetskopiering och analys av VMware-baserade virtuella maskiner
Analys av snapshot-kedjor för att rekonstruera historiska tillstånd
Undersökning av komprometterade virtualiseringsmiljöer
Analys av VMware-loggfiler
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en VMware-analys till

Efter att avbildningarna av de virtuella hårddiskarna, konfigurationsfilerna och snapshot-informationen har säkerhetskopierats, importeras och analyseras dessa i en kriminalteknisk undersökning. Snapshot-kedjorna analyseras med avseende på tidigare systemtillstånd och jämförs med det aktuella tillståndet.

Varför är VMware-analysen relevant ur ett kriminaltekniskt perspektiv?

VMware-miljöer används ofta i affärskritisk infrastruktur, varför en tillförlitlig forensisk undersökning av sådana virtuella Linux-system kan vara av ekonomisk betydelse.

Snapshot-kedjor kan, om sådana finns, möjliggöra en särskilt detaljerad rekonstruktion i tiden, eftersom de dokumenterar flera på varandra följande systemtillstånd.

Vanliga frågor

Vilka VMware-produkter är relevanta för Linux-forensik?+
I synnerhet VMware ESXi som Server-hypervisor samt VMware Workstation för skrivbordsvirtualisering, båda med jämförbara filformat.
Kan raderade ögonblicksbilder återställas?+
I viss utsträckning, förutsatt att tillhörande återstående data eller loggposter fortfarande finns kvar.
Är det möjligt att genomföra en forensisk analys utan att störa den pågående driften?+
I många fall ja, till exempel genom att skapa en ögonblicksbild medan systemet fortfarande är igång.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „Forensisk analys av VMware på Linux"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu