IT forenzika · Linux
Forenzní zálohování volatilní paměti (RAM) v systému Linux – zachycení prchavých dat běžícího systému
Pracovní paměť spuštěného systému Linux obsahuje množství dočasných informací, které se po vypnutí systému nenávratně ztratí, včetně spuštěných procesů, síťových připojení a částečně nezašifrovaných klíčů.
Forenzně správná záloha operační paměti se proto musí provést na stále běžícím systému a vyžaduje specializované nástroje, aby se co nejvíce minimalizoval vliv samotného procesu zálohování na zálohovanou paměť.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zajišťujeme forenzně vysledovatelnou zálohu volatilní paměti běžících systémů Linux a strukturovaně vyhodnocujeme informace o procesech, síti a dalších provozních údajích, které se v ní nacházejí.
Typické oblasti použití
Takto probíhá zálohování paměti RAM v systému Linux
U systému, který je stále v provozu, se pomocí specializovaných nástrojů vytvoří forenzní obraz paměti, přičemž pořadí zálohovacích kroků je zvoleno tak, aby byly přednostně zaznamenány zejména volatilní údaje. Následně se obraz strukturovaně vyhodnotí z hlediska relevantních informací o běhu systému.
Proč je záloha paměti RAM důležitá z forenzního hlediska?
Některé druhy škodlivého softwaru záměrně působí výhradně v paměti, aniž by zanechávaly trvalé stopy na pevném disku, a proto může být v takových případech analýza paměti jediným způsobem, jak je odhalit.
I kryptografické klíče uložené v paměti v nešifrované podobě lze získat při včasném zálohování, což může umožnit přístup k jinak šifrovaným datovým souborům.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování týkající se „forenzního zálohování volatilní paměti (RAM) v systému Linux"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Detekce webových shellů na zařízení Linux-Servern – forenzní identifikace škodlivých skriptů pro Server
- Detekce malwaru pro těžbu kryptoměn v systémech Linux – forenzní prokázání neoprávněného využívání systémových zdrojů
- Forenzní rekonstrukce reverzních shellů – forenzní prokázání odchozích vzdálených přístupů útočníků
- Forenzní vyšetřování ransomwaru v systému Linux – rekonstrukce šifrovacích útoků na systémy Linux