IT-kriminalteknik · Linux

Sådan opdages kryptomining-malware på Linux-systemer – Forensisk dokumentation af uautoriseret ressourceforbrug

Kryptomining-malware udnytter kompromitterede Linux-systemer uden tilladelse til at beregne kryptovalutatransaktioner og forårsager derved en karakteristisk høj og vedvarende belastning af systemressourcerne.

Uforpligtende forespørgsel

Sådan malware forankres ofte permanent i systemet via almindelige persistensmekanismer som f.eks. cron-jobs eller systemd-tjenester, så den automatisk bliver aktiv igen, selv efter en genstart.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi undersøger systemer målrettet for tegn på kryptomining-malware, identificerer tilknyttede processer, persistensmekanismer og netværksforbindelser og rekonstruerer smittevejen så vidt muligt.

Typiske anvendelsesområder

Bevis for uautoriseret kryptomining-aktivitet
Identifikation af tilhørende persistensmekanismer
Rekonstruktion af smittevejen
Vurdering af den økonomiske skade som følge af misbrug af ressourcer
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en undersøgelse af kryptomining

Efter sikkerhedskopieringen kontrolleres igangværende og historisk dokumenterbare processer for typiske mønstre for kryptomining. Tilhørende persistensmekanismer og netværksforbindelser til kendte mining-pools identificeres, og den oprindelige smittevej rekonstrueres på baggrund af eksisterende logfiler.

Hvorfor er undersøgelsen af kryptomining relevant i forbindelse med retsmedicin?

Ud over de umiddelbare sikkerhedsrisici forårsager kryptomining-malware også en kvantificerbar økonomisk skade som følge af øget ressourceforbrug, hvilket kan dokumenteres forensisk med henblik på at fastsætte skadens omfang.

Da denne type malware ofte anvendes som led i et større sikkerhedsbrud, kan opdagelsen heraf samtidig være tegn på yderligere, mere alvorlige sikkerhedsbrud, som vil blive undersøgt nærmere.

Ofte stillede spørgsmål

Hvordan genkender man typisk en kryptomining-infektion?+
Blandt andet en vedvarende usædvanlig høj processorudnyttelse samt netværksforbindelser til kendte mining-pool-adresser.
Hvilke persistensmekanismer anvendes ofte?+
Især Cron-jobs og systemd-tjenester, der sikrer, at minedriften genoptages automatisk efter en genstart.
Kan det økonomiske tab kvantificeres?+
På baggrund af det målte ressourceforbrug og infektionens varighed kan man i mange tilfælde udarbejde et pålideligt skøn.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af emnet „Påvisning af kryptomining-malware på Linux-systemer"? LanCologne hjælper dig med at sikre digitale bevismidler på en retsgyldig måde samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu