IT forenzika · Linux
Forenzní identifikace mechanismů automatického spuštění v systému Linux – přehled všech relevantních způsobů perzistence
Systémy Linux nabízejí celou řadu různých mechanismů pro automatické spouštění programů při startu systému, při přihlášení uživatele nebo v předem stanovených časech, mezi něž patří jednotky systemd, Cron, skripty init.d, profily shellu a položky automatického spouštění na ploše.
Pro důvěryhodné forenzní vyšetřování je nezbytné systematické a úplné zaznamenání všech těchto mechanismů, protože útočníci mohou cíleně volit méně zjevné způsoby perzistence.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Systematicky zaznamenáváme všechny známé mechanismy automatického spouštění a perzistence v systému, porovnáváme je se známými standardními konfiguracemi a přiřazujeme podezřelé položky k příslušným spustitelným souborům.
Typické oblasti použití
Takto probíhá systematická analýza automatického spouštění
Po zálohování se postupně zkontrolují všechny známé zdroje perzistence, včetně jednotek a časovačů systemd, cronu, skriptů init.d, profilů shellu, pravidel udev a položek automatického spouštění na ploše. Podezřelé nebo netypické položky z každého zdroje se sloučí a společně vyhodnotí.
Proč je toto systematické zaznamenávání z forenzního hlediska důležité?
Při izolovaném posuzování pouze jednotlivých mechanismů perzistence mohou být přehlédnuty relevantní položky, které byly záměrně umístěny méně nápadně. Systematický přístup založený na kontrolním seznamu toto riziko výrazně snižuje.
Zejména pokročilí útočníci často využívají současně několik, částečně redundantních mechanismů perzistence, aby si zachovali přístup i v případě odhalení jednotlivých cest.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování zaměřené na „forenzní identifikaci mechanismů automatického spouštění v systému Linux"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza pravidel udev – prověření správy zařízení jako zdroje perzistence
- Forenzní analýza modulů jádra – ověření rozšíření funkčnosti jádra
- Forenzní detekce manipulací s LD_PRELOAD – odhalování manipulací s dynamickými knihovnami
- Forenzní detekce rootkitů v systému Linux – odhalování hluboce zakořeněných útoků