IT-FORENSIK · LINUX

IT-kriminalteknik til Linux – Server og foretag en kriminalteknisk grundig undersøgelse af systemer

Linux-Server og -systemer er en udfordring i forbindelse med digital efterforskning på grund af deres mangfoldighed af distributioner, filsystemer og konfigurationsmuligheder. Vi yder støtte ved sikkerhedshændelser, mistanke om kompromittering eller i forbindelse med retslige og interne undersøgelser i virksomheder.

Vi lægger særlig vægt på at anvende en metode, der er tilpasset den pågældende distribution og konfiguration, samt på at krydstjekke vigtige fund ved hjælp af flere forensiske værktøjer og manuel kontrol.

Specialiseret i Linux
Dokumentation, der kan anvendes i retten
Behandling i overensstemmelse med GDPR
Erfarne eksperter

GRUNDLÆGGENDE OM LINUX-FORENSIK

Sådan foregår en retsteknisk undersøgelse af Linux-systemer

Vi sikkerhedskopierer og undersøger Linux-Server og -systemer uafhængigt af distribution og filsystem – fra ext4, XFS, Btrfs og ZFS over containermiljøer som Docker og Kubernetes til systemlogfiler og persistensmekanismer. Den enorme mangfoldighed af Linux-konfigurationer gør det nødvendigt at krydstjekke vigtige fund med flere forskellige værktøjer.

VORES TILGANG

Sådan foregår din undersøgelse

En gennemsigtig proces – fra den første henvendelse til afleveringen af ekspertvurderingen.

1
Vi afklarer problemstillingen samt distribution, filsystem og konfiguration af det pågældende system, da de retstekniske fremgangsmåder varierer afhængigt af miljøet.
2
De berørte systemer, Server eller containere sikkerhedskopieres med henblik på retsmedicinsk undersøgelse; hashværdier dokumenterer dataintegriteten gennem hele processen.
3
Afhængigt af problemstillingen analyserer vi filsystemer, persistensmekanismer, containermiljøer eller Server- og netværksprotokoller.
4
På grund af den store mangfoldighed af Linux-konfigurationer bliver vigtige fund krydstjekket ved hjælp af flere forensiske værktøjer samt manuel kontrol.
5
Konklusionerne dokumenteres i en overskuelig rapport, som kan anvendes af domstole, virksomheder eller forsikringsselskaber.

TYPISKE SPØRGSMÅL

Hvornår er en retsteknisk undersøgelse af Linux-systemer hensigtsmæssig?

  • Filsystemer (ext4, XFS, Btrfs, ZFS, LVM)
  • Persistensmekanismer (systemd, Cron, kernemoduler, rootkits)
  • Containere og virtualisering (Docker, Kubernetes, Podman, LXC)
  • Netværksforbindelser og -konfiguration
  • Pakkehåndtering og Server-tjenester (Apache, Nginx)
  • Brugerkonti, sudo-logfiler og rettighedseskalering
  • Metodik, værktøjer og kvalitetssikring
  • Håndtering af sikkerhedshændelser og samarbejde med IT-afdelinger

GRÆNSER & KONKLUSION

Hvad du bør vide

Vi undersøger Linux-Server og -systemer i forbindelse med sikkerhedshændelser, mistanke om kompromittering eller som led i retslige og interne undersøgelser. Vores ydelser omfatter blandt andet analyse af filsystemer, containermiljøer, persistensmekanismer og Server-protokoller samt krydskontrol af vigtige fund ved hjælp af flere forensiske værktøjer.

KUNDEVURDERINGER

Det siger vores kunder

4,8 ud af 5 stjerner på Trustpilot · 54 anmeldelser

★★★★★

“Højeste professionalisme, hurtig sagsbehandling og fremragende kommunikation. Det, der tilsyneladende var umuligt, blev gjort muligt. Sådan forestiller man sig ægte kundeservice – helt enestående i Tyskland!”

idalein

Bekræftet anmeldelse på Trustpilot

★★★★★

“Meget venlig rådgivning, fremragende tilgængelighed og kommunikation. Mit problem blev løst fuldstændigt, og de mistede data kunne gendannes. Jeg er meget tilfreds og selvfølgelig lettet!”

Layla Pankratz

Bekræftet anmeldelse på Trustpilot

★★★★★

“Mit problem blev løst professionelt og hurtigt, personalet var altid venligt, og jeg kan stadig henvende mig, hvis jeg har spørgsmål – det er jeg meget taknemmelig for!”

kvinde fra Köln

Bekræftet anmeldelse på Trustpilot

Forespørg nu – gratis indledende rådgivning

Har du brug for hjælp til en retsteknisk undersøgelse af et Linux-system? LanCologne sikkerhedskopierer og undersøger Linux-Server-systemer i overensstemmelse med den pågældende distribution, på en måde, der kan gentages, og med dokumentation, der holder i retten.

OFTE STILLEDE SPØRGSMÅL

Ofte stillede spørgsmål

Klik på et spørgsmål for at se svaret.

Hvorfor er kendskab til ext4-filsystemet afgørende for Linux-undersøgelser?
ext4 er den dag i dag et af de mest udbredte Linux-filsystemer på Servern, Workstations og en lang række indlejrede systemer. Det organiserer data via inoder, extents og en journal, der beskytter skriveoperationer mod systemnedbrud. Set ud fra et retsmedicinsk perspektiv er kendskab til denne struktur en væsentlig forudsætning for en korrekt undersøgelse af klassiske Linux-systemer.
Hvad adskiller den retsmedicinske analyse af Docker-containere fra en traditionel systemundersøgelse?
Docker-containere indkapsler applikationer i isolerede kørselsmiljøer og efterlader dermed deres egne konfigurations-, log- og metadatastrukturer, som adskiller sig fra den klassiske forensiske analyse af et komplet operativsystem.
Hvordan påvises rootkits under Linux ved hjælp af forensisk analyse?
Rootkits har til formål at forankre en kompromittering af et system permanent og usynligt for almindelige systemværktøjer. Under Linux skelner man groft mellem kernel-rootkits og userland-rootkits, f.eks. via manipulerede biblioteker.
Hvorfor kræver Linux-forensik flere værktøjer og manuel kontrol?
Den enorme mangfoldighed af Linux-distributioner, filsystemer, kerneversioner og konfigurationsmuligheder betyder, at intet enkelt forensisk værktøj kan stole ubetinget på, at det fungerer i enhver tænkelig systemkonstellation.