IT forenzika · Linux

Forenzní zálohování volatilní paměti (RAM) v systému Linux – zachycení prchavých dat běžícího systému

Pracovní paměť spuštěného systému Linux obsahuje množství dočasných informací, které se po vypnutí systému nenávratně ztratí, včetně spuštěných procesů, síťových připojení a částečně nezašifrovaných klíčů.

Nezávazná poptávka

Forenzně správná záloha operační paměti se proto musí provést na stále běžícím systému a vyžaduje specializované nástroje, aby se co nejvíce minimalizoval vliv samotného procesu zálohování na zálohovanou paměť.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zajišťujeme forenzně vysledovatelnou zálohu volatilní paměti běžících systémů Linux a strukturovaně vyhodnocujeme informace o procesech, síti a dalších provozních údajích, které se v ní nacházejí.

Typické oblasti použití

•Zálohování nestálých dat při naléhavých bezpečnostních incidentech
•Extrakce běžících procesů a síťových připojení z obrazu paměti
•Detekce škodlivého softwaru, který je uložen v paměti a pracuje bez použití souborů
•Získání klíčů uložených v paměti v nešifrované podobě
•Reakce na incidenty v systémech Linux
•Soudní a mimosoudní posudky

Takto probíhá zálohování paměti RAM v systému Linux

U systému, který je stále v provozu, se pomocí specializovaných nástrojů vytvoří forenzní obraz paměti, přičemž pořadí zálohovacích kroků je zvoleno tak, aby byly přednostně zaznamenány zejména volatilní údaje. Následně se obraz strukturovaně vyhodnotí z hlediska relevantních informací o běhu systému.

Proč je záloha paměti RAM důležitá z forenzního hlediska?

Některé druhy škodlivého softwaru záměrně působí výhradně v paměti, aniž by zanechávaly trvalé stopy na pevném disku, a proto může být v takových případech analýza paměti jediným způsobem, jak je odhalit.

I kryptografické klíče uložené v paměti v nešifrované podobě lze získat při včasném zálohování, což může umožnit přístup k jinak šifrovaným datovým souborům.

Často kladené otázky

Proč je nutné zálohovat paměť RAM v běžícím systému?+
Protože při vypnutí systému dojde k nevratné ztrátě obsahu pracovní paměti.
Mění samotný proces zálohování obsah paměti?+
Z technických důvodů se tomu nelze zcela vyhnout, ačkoli jen v omezené míře, a proto se používají specializované nástroje, které jsou co nejšetrnější.
Jaké informace lze získat z obrazu paměti RAM?+
Mezi ně patří mimo jiné spuštěné procesy, otevřená síťová připojení, načtené moduly jádra a částečně nešifrované přístupové údaje či klíče.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování týkající se „forenzního zálohování volatilní paměti (RAM) v systému Linux"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď