IT-kriminalteknik · Linux
Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver
Cron gør det muligt at udføre kommandoer og scripts på bestemte tidspunkter og med jævne mellemrum og er en af de mest traditionsrige automatiseringsmekanismer under Linux. Konfigurationerne findes både på systemniveau og på brugerniveau.
Cron-konfigurationer misbruges også jævnligt til at køre skadelig software på bestemte tidspunkter eller permanent efter en genstart. En fuldstændig kortlægning af alle Cron-kilder er derfor af stor betydning i forbindelse med digital efterforskning.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi registrerer alle systemomfattende og brugerspecifikke Cron-konfigurationer, sammenligner dem med forventede standardkonfigurationer og undersøger mistænkelige poster for mulig misbrug.
Typiske anvendelsesområder
Sådan foregår en Cron-analyse
Efter sikkerhedskopieringen registreres systemomfattende Cron-mapper samt alle brugerspecifikke crontabs. Hver post kontrolleres for plausibilitet og sammenlignes med kendte, legitime vedligeholdelses- og backupopgaver. Mistænkelige poster tidsplaceres og knyttes til de tilhørende eksekverbare filer.
Hvorfor er Cron-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Cron-jobs hører til de klassiske mekanismer til regelmæssig kørsel af skadelig software uafhængigt af brugerlogins, og derfor undersøges de i stort set alle incident response-undersøgelser.
Da Cron-konfigurationer kan være spredt på flere steder i systemet, er det nødvendigt med en fuldstændig og systematisk kortlægning for at sikre, at ingen relevante persistensmekanismer overses.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af cron-jobs"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af systemd-timeren – Evaluering af et moderne alternativ til den klassiske cron
- Forensisk analyse af init.d-scripts – Undersøgelse af klassiske systemstartmekanismer
- Forensisk identifikation af autostart-mekanismer under Linux – Oversigt over alle relevante persistensmetoder
- Forensisk analyse af udev-regler – undersøgelse af enhedsstyring som kilde til persistens