IT-kriminalteknik · Linux

Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver

Cron gør det muligt at udføre kommandoer og scripts på bestemte tidspunkter og med jævne mellemrum og er en af de mest traditionsrige automatiseringsmekanismer under Linux. Konfigurationerne findes både på systemniveau og på brugerniveau.

Uforpligtende forespørgsel

Cron-konfigurationer misbruges også jævnligt til at køre skadelig software på bestemte tidspunkter eller permanent efter en genstart. En fuldstændig kortlægning af alle Cron-kilder er derfor af stor betydning i forbindelse med digital efterforskning.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi registrerer alle systemomfattende og brugerspecifikke Cron-konfigurationer, sammenligner dem med forventede standardkonfigurationer og undersøger mistænkelige poster for mulig misbrug.

Typiske anvendelsesområder

Afdækning af tidsstyrede persistensmekanismer
Undersøgelse af automatiseret dataeksfiltrering
Analyse af brugerspecifikke Cron-konfigurationer
Rekonstruktion af planlagte vedligeholdelses- og backupopgaver
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en Cron-analyse

Efter sikkerhedskopieringen registreres systemomfattende Cron-mapper samt alle brugerspecifikke crontabs. Hver post kontrolleres for plausibilitet og sammenlignes med kendte, legitime vedligeholdelses- og backupopgaver. Mistænkelige poster tidsplaceres og knyttes til de tilhørende eksekverbare filer.

Hvorfor er Cron-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Cron-jobs hører til de klassiske mekanismer til regelmæssig kørsel af skadelig software uafhængigt af brugerlogins, og derfor undersøges de i stort set alle incident response-undersøgelser.

Da Cron-konfigurationer kan være spredt på flere steder i systemet, er det nødvendigt med en fuldstændig og systematisk kortlægning for at sikre, at ingen relevante persistensmekanismer overses.

Ofte stillede spørgsmål

Hvor gemmes Cron-konfigurationer?+
Både i systemomfattende mapper og i brugerspecifikke crontabs, som afhængigt af distributionen kan være placeret forskellige steder.
Kan Cron-jobs skjules?+
Ja, f.eks. ved en diskret betegnelse eller ved gennemførelse via mellemtrinn. En omhyggelig undersøgelse tager højde for sådanne forsøg på at skjule noget.
Registreres også udløbne eller deaktiverede cron-jobs?+
Ja, forudsat at der stadig findes relevante konfigurationsrester, vil disse også blive medtaget i analysen.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af cron-jobs"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu