IT-kriminalteknik · Linux

Forensisk sikkerhedskopiering af flygtig hukommelse (RAM) under Linux – Indsamling af flygtige data fra et kørende system

Arbejdshukommelsen i et kørende Linux-system indeholder en lang række flygtige oplysninger, der går uigenkaldeligt tabt efter nedlukning, herunder kørende processer, netværksforbindelser og nøgler, der i nogle tilfælde er ukrypterede.

Uforpligtende forespørgsel

En retsmedicinsk korrekt sikkerhedskopiering af arbejdshukommelsen skal derfor foretages, mens systemet stadig kører, og kræver specialværktøjer for at minimere sikkerhedskopieringsprocessens indvirkning på selve den hukommelse, der skal sikkerhedskopieres.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi tager en sikkerhedskopi af den flygtige hukommelse i kørende Linux-systemer på en måde, der kan efterprøves i en retsmedicinsk sammenhæng, og analyserer de deri indeholdte proces-, netværks- og andre kørselsoplysninger på en struktureret måde.

Typiske anvendelsesområder

Sikring af flygtige data ved akutte sikkerhedshændelser
Udtrækning af kørende processer og netværksforbindelser fra et hukommelsesbillede
Påvisning af malware, der er lagret i hukommelsen og fungerer uden filer
Hentning af nøgler, der findes ukrypteret i hukommelsen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en RAM-sikkerhedskopiering under Linux

Når systemet stadig kører, oprettes der ved hjælp af specialværktøjer en forensisk kopi af arbejdshukommelsen, hvor rækkefølgen af sikkerhedskopieringstrinene vælges således, at især flygtige data registreres først. Derefter analyseres kopien systematisk for at finde relevante oplysninger om systemets drift.

Hvorfor er RAM-sikkerhedsoptegnelsen relevant i forbindelse med retsmedicinske undersøgelser?

Visse former for skadelig software opererer bevidst udelukkende i arbejdshukommelsen uden at efterlade varige spor på harddisken, hvorfor en hukommelsesanalyse i sådanne tilfælde kan være den eneste mulighed for at påvise den.

Selv kryptografiske nøgler, der findes ukrypteret i hukommelsen, kan udvindes ved en sikkerhedskopiering, der foretages kort tid efter, hvilket kan give adgang til ellers krypterede datamængder.

Ofte stillede spørgsmål

Hvorfor skal RAM-sikkerhedskopieringen foretages, mens systemet kører?+
Fordi indholdet af arbejdshukommelsen går uigenkaldeligt tabt, når systemet lukkes ned.
Ændrer selve sikkerhedskopieringsprocessen indholdet på lagringsmediet?+
I et begrænset omfang kan dette af tekniske årsager ikke undgås fuldstændigt, hvorfor der anvendes specialværktøj, der er så skånsomt som muligt.
Hvilke oplysninger kan man udtrække fra et RAM-billede?+
Blandt andet kørende processer, åbne netværksforbindelser, indlæste kernemoduler og adgangsdata eller nøgler, der i nogle tilfælde er ukrypterede.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk sikring af flygtig hukommelse (RAM) under Linux"? LanCologne hjælper dig med at foretage en retsgyldig sikring af digitale bevismidler samt en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu