IT-kriminalteknik · Linux
Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
Docker-Images bilden die schichtweise aufgebaute Grundlage für Container und enthalten sowohl die eigentliche Anwendungssoftware als auch alle zugehörigen Abhängigkeiten in Form einzelner, aufeinander aufbauender Layer.
Die Analyse eines Images kann Aufschluss darüber geben, welche Software und Konfiguration in einem Container tatsächlich zur Verfügung stand, unabhängig davon, ob der eigentliche Container noch existiert.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Wir untersuchen Docker-Images einschließlich ihrer einzelnen Layer, extrahieren enthaltene Software- und Konfigurationsbestandteile und prüfen die Herkunft eines Images anhand verfügbarer Metadaten.
Typiske anvendelsesområder
So läuft eine Docker-Image-Analyse ab
Nach der Sicherung des betreffenden Images werden dessen einzelne Layer extrahiert und auf enthaltene Dateien, Software und Konfigurationen untersucht. Verfügbare Metadaten zur Image-Herkunft werden mit dokumentierten oder erwarteten Quellen abgeglichen.
Warum ist die Docker-Image-Analyse forensisch relevant?
Ein manipuliertes oder aus unsicherer Quelle bezogenes Image kann bereits vor der eigentlichen Container-Ausführung Schadsoftware enthalten, weshalb die Image-Analyse einen eigenständigen forensischen Untersuchungsgegenstand darstellt.
Da ein Image auch nach dem Entfernen zugehöriger Container weiterhin lokal oder in einer Registry vorhanden sein kann, ermöglicht dessen Analyse mitunter Rückschlüsse, die anhand des Containers allein nicht mehr möglich wären.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Docker-Images forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
I forbindelse med dette emne
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Podman-Container forensisch analysieren – Daemonlose Container-Umgebungen forensisch untersuchen
- LXC/LXD-Container forensisch analysieren – Systemcontainer forensisch nachvollziehbar untersuchen