IT forenzika · Linux
Forenzní analýza seznamu procesů a adresáře /proc – vyhodnocení stavu systému v reálném čase
Virtuální souborový systém /proc poskytuje v systému Linux informace o procesech, síťových připojeních a stavu systému za běhu. Existuje výhradně v operační paměti a je vázán na běžící systém.
Jelikož se informace z adresáře /proc při vypnutí systému ztratí, je jejich forenzní analýza možná pouze v případě živého sběru dat ze systému, který je stále v provozu, nebo prostřednictvím samostatně uloženého obrazu paměti.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
U spuštěných systémů zaznamenáváme relevantní informace z adresáře /proc, jako jsou seznamy procesů, otevřené soubory a síťová připojení, a přiřazujeme je k příslušným spustitelným souborům a mechanismům uchovávání.
Typické oblasti použití
Takto probíhá analýza adresáře /proc
U systému, který je stále v provozu, se cíleně shromažďují relevantní informace z adresáře /proc, včetně seznamu procesů, příslušných příkazových řádků, otevřených souborů a síťových připojení. Tyto informace se následně porovnávají s trvalými artefakty, jako jsou konfigurace automatického spouštění, aby bylo možné rozlišit mezi očekávanými a neočekávanými procesy.
Proč je analýza adresáře /proc důležitá z forenzního hlediska?
Určité útočné techniky nezanechávají trvalé stopy v souborovém systému, ale existují výhradně v paměti spuštěného procesu. Takové aktivity lze odhalit pouze pomocí živého monitorování.
Vzhledem k tomu, že data z adresáře /proc se při ztrátě stavu systému ztratí, je rozhodnutí, zda provést živý záznam, jedním z nejdůležitějších počátečních kroků při vyšetřování.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování týkající se „seznamu procesů a forenzní analýzy /proc"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní korelace běžících procesů s mechanismy perzistence – od stavu v době běhu k trvalému zakotvení
- Forenzní analýza soketů systému systemd – kontrola aktivace služeb na základě událostí
- Forenzní analýza jednotek a služeb systemd – mechanismy perzistence moderních systémů Linux
- Forenzní analýza cronových úloh – systematická kontrola časově naplánovaných úloh