Žiga Kern, Tim Oblak, Valentin Sojar - Forenzična analiza dedupliciranih datotečnih sistemov 22. September 2012 1
Uvod Uvod Sorodna dela Deduplikacija OpenDedup, Windows 2012 2
Sorodna dela Analiza spomina pametnih telefonov Podvojene strani Veliko uporabnikov Arhiviranje digitalnih dokazov Zmanjševanje količine Do nedavnega le v produkcijskem okolju 3
Deduplikacija Zmanjševanje podvojenih drobcev (chunck repository) Arhivi, omrežje Dva načina: Neposredno Po procesno Zgoščevalna vsota (SipHash, SHA256) 4
Deduplikacija Problem - izguba delcev Dolžina delcev: Fiksna – enostavna organizacija Variabilna – prstni odtisi v tekstu 5
OpenDedup SDFS datotečni sistem Filesystem in Userspace – FUSE Lokalno in oddaljeno hranjenje delcev Možnost kriptiranja delcev 6
OpenDedup - Struktura imenikov Files – kopija strukture datotek Ddb – Seznami delcev Chunkstore – Hramba delcev 7
OpenDedup - Files JavaSerialization protokol Unikaten indentifikator Velikost Metapodatki Verzija 8
OpenDedup - Ddb Unikaten indentifilator kot kazalec v ddb Seznam zgoščenih vrednosti delcev Siphash (>3.5.0), Murmur3 Podatkovna baza RocksDB indeksi v strukturo delcev 9
OpenDedup - Chunkstore indeks v strukturo delcev Desetiški zapis .map - seznam delcev z odmikom in dolžino Vsebina v datoteki brez končnice 10
OpenDedup - Analiza Najlažje na delujočem sistemu Replikacija okolja Razbiranje nastavitev na podlagi delcev Ročna rekonstrukcija Prosto dostopna koda 11
Windows 2012 Razširitev za datotečni sistem NTFS Naknadna obdelava datotek Periodičen proces Pomembna je starost datotek 12
Windows 2012 – Struktura imenikov Imeniki Data, Stream in Hotspot Edinstven identifikacijski niz 13
Windows 2012 – Zapis v MFT Glavna datotečna tabela (angl. Master File Table) Zapis v obliki točke za vnovično razčlenjevanje (angl. Reparse point) 14
Windows 2012 – Struktura datotek Vsebnik nizov 64 bajtov na zapis Pozicija delca, zgoščena vrednost in velikost delca. Vsebnik delcev Velikost delca, zgoščena vrednost in in podatki. Podatki so lahko stisnjeni 15
Windows 2012 – Forenzična analiza Običajna orodja prikažejo prazne datoteke Enak operacijski sistem in nastavitev deduplikacije Rezljanje podatkov (angl. Data carving): prvotnih datotek po dedupliciranju delcev brez zapisa v MFT Obnovitev glede na niz preslikav 16