IT forenzika · Linux

Forenzní analýza seznamu procesů a adresáře /proc – vyhodnocení stavu systému v reálném čase

Virtuální souborový systém /proc poskytuje v systému Linux informace o procesech, síťových připojeních a stavu systému za běhu. Existuje výhradně v operační paměti a je vázán na běžící systém.

Nezávazná poptávka

Jelikož se informace z adresáře /proc při vypnutí systému ztratí, je jejich forenzní analýza možná pouze v případě živého sběru dat ze systému, který je stále v provozu, nebo prostřednictvím samostatně uloženého obrazu paměti.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

U spuštěných systémů zaznamenáváme relevantní informace z adresáře /proc, jako jsou seznamy procesů, otevřené soubory a síťová připojení, a přiřazujeme je k příslušným spustitelným souborům a mechanismům uchovávání.

Typické oblasti použití

Zaznamenání aktuálního stavu běhu systému
Analýza aktivních, ale neperzistentních procesů
Korelace procesů se síťovými připojeními
Podpora při řešení incidentů v reálném čase
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza adresáře /proc

U systému, který je stále v provozu, se cíleně shromažďují relevantní informace z adresáře /proc, včetně seznamu procesů, příslušných příkazových řádků, otevřených souborů a síťových připojení. Tyto informace se následně porovnávají s trvalými artefakty, jako jsou konfigurace automatického spouštění, aby bylo možné rozlišit mezi očekávanými a neočekávanými procesy.

Proč je analýza adresáře /proc důležitá z forenzního hlediska?

Určité útočné techniky nezanechávají trvalé stopy v souborovém systému, ale existují výhradně v paměti spuštěného procesu. Takové aktivity lze odhalit pouze pomocí živého monitorování.

Vzhledem k tomu, že data z adresáře /proc se při ztrátě stavu systému ztratí, je rozhodnutí, zda provést živý záznam, jedním z nejdůležitějších počátečních kroků při vyšetřování.

Často kladené otázky

Zachovají se data v adresáři /proc po restartu?+
Ne, adresář /proc existuje výhradně v paměti spuštěného systému a při restartu se zcela ztratí.
Jaké informace poskytuje adresář /proc o procesu?+
Mimo jiné příkazový řádek, proměnné prostředí, otevřené soubory, síťová připojení a cesta ke spustitelnému souboru příslušného programu.
Je analýza adresáře /proc možná ve všech případech?+
Pouze u systémů, které jsou stále v provozu, nebo pokud byl předem vytvořen obraz paměti, z něhož lze rekonstruovat srovnatelné informace.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování týkající se „seznamu procesů a forenzní analýzy /proc"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď