Cómo montar un Raid de Linux

Por regla general, cuando hablamos de análisis forense, nos referimos a sistemas operativos Windows, pero en esta ocasión me tocó un sistema Linux, y lo primero que me llamó la atención es que disponía de dos discos para su análisis, así que probablemente se tratara de un sistema Raid (la cosa se pone interesante :) )

Tras sacar la imagen de los discos para proceder a su análisis, era el momento de verificarlas y montarlas para ver si todo era correcto.

Yo suelo utilizar de primera mano OSFMount de PassMark, estoy acostumbrado a ella, y es mi primera opción, si queréis mas información sobre ella o tenéis curiosidad en probarla la podéis encontrar aqui, además es gratuita.


Su funcionamiento es muy sencillo y admite múltiples formatos, así que voy a probar la imagen adquirida de los dos discos.


OSFMount identifica la imagen cargada como un Linux Raid, así que de entrada no voy a poder acceder a ella desde mi sistema (en estos momentos Windows), por dos motivos simples, Windows no es capaz de acceder a dispositivos/particiones Linux, y que iba a ser necesario montar el Raid completo para poder acceder al mismo y realizar su análisis. Llegados este punto, si es un Raid por software si había posibilidades de acceso, si es por hardware la cosa se complica y habría que reconstruirlo completamente o pedir la controladora específica).

Realmente hice mil pruebas más, pero no voy a alargar el post, así que recurrí a mi gran amigo y querido FTK, con el que monté las imágenes adquiridas.

Y así se veían en mi sistema.


Para acceder a los mismos y reconstruir el raid utilicé una herramienta de DiskInternals que tiene bastantes herramientas interesantes, así que os animo a que os la guardéis en vuestros favoritos :)

La herramienta utilizada fue Linux Reader donde, si leéis las especificaciones de la misma, es capaz de reconstruir y leer Raid de Linux en distintas versiones (por software que quede claro).



Y ahí tenemos nuestro raid montado y reconstruido al que podemos acceder y obtener todas las evidencias necesarias para nuestra investigación.

Posiblemente existan otras formas para montar estas imágenes adquiridas, pero a mi me funcionó así.

Espero sirva de utilizada en alguna ocasión :)








Publicar un comentario

0 Comentarios