IT-kriminalteknik · Linux
Forensisk sikkerhedskopiering af flygtig hukommelse (RAM) under Linux – Indsamling af flygtige data fra et kørende system
Arbejdshukommelsen i et kørende Linux-system indeholder en lang række flygtige oplysninger, der går uigenkaldeligt tabt efter nedlukning, herunder kørende processer, netværksforbindelser og nøgler, der i nogle tilfælde er ukrypterede.
En retsmedicinsk korrekt sikkerhedskopiering af arbejdshukommelsen skal derfor foretages, mens systemet stadig kører, og kræver specialværktøjer for at minimere sikkerhedskopieringsprocessens indvirkning på selve den hukommelse, der skal sikkerhedskopieres.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi tager en sikkerhedskopi af den flygtige hukommelse i kørende Linux-systemer på en måde, der kan efterprøves i en retsmedicinsk sammenhæng, og analyserer de deri indeholdte proces-, netværks- og andre kørselsoplysninger på en struktureret måde.
Typiske anvendelsesområder
Sådan foregår en RAM-sikkerhedskopiering under Linux
Når systemet stadig kører, oprettes der ved hjælp af specialværktøjer en forensisk kopi af arbejdshukommelsen, hvor rækkefølgen af sikkerhedskopieringstrinene vælges således, at især flygtige data registreres først. Derefter analyseres kopien systematisk for at finde relevante oplysninger om systemets drift.
Hvorfor er RAM-sikkerhedsoptegnelsen relevant i forbindelse med retsmedicinske undersøgelser?
Visse former for skadelig software opererer bevidst udelukkende i arbejdshukommelsen uden at efterlade varige spor på harddisken, hvorfor en hukommelsesanalyse i sådanne tilfælde kan være den eneste mulighed for at påvise den.
Selv kryptografiske nøgler, der findes ukrypteret i hukommelsen, kan udvindes ved en sikkerhedskopiering, der foretages kort tid efter, hvilket kan give adgang til ellers krypterede datamængder.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk sikring af flygtig hukommelse (RAM) under Linux"? LanCologne hjælper dig med at foretage en retsgyldig sikring af digitale bevismidler samt en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Opdagelse af web-shells på Linux-Servern – Forensisk identifikation af ondsindede Server-scripts
- Sådan opdages kryptomining-malware på Linux-systemer – Forensisk dokumentation af uautoriseret ressourceforbrug
- Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere
- Forensisk undersøgelse af Linux-ransomware – rekonstruktion af krypteringsangreb på Linux-systemer