IT-kriminalteknik · Linux
Forensisk korrelation af kørende processer med persistensmekanismer – Fra kørselstilstand til varig forankring
Man får først et fuldstændigt forensisk billede, når systemets aktuelle kørselstilstand sammenholdes med de permanent konfigurerede persistensmekanismer. En kørende, ubemærket proces kan f.eks. skyldes en uopdaget autostart-post.
Omvendt kan en eksisterende persistensmekanisme være inaktiv på undersøgelsestidspunktet, f.eks. fordi den er tidsstyret og først udføres på et senere tidspunkt. De to perspektiver supplerer derfor hinanden.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi sammenholder systematisk de indsamlede oplysninger om kørselstid fra /proc med identificerede persistensmekanismer såsom Cron, systemd-enheder og autostart-konfigurationer for at afklare oprindelsen og udløseren for hver relevant proces.
Typiske anvendelsesområder
Sådan foregår sammenhængen mellem processer og persistens
Efter indsamlingen af kørselstidsoplysninger og persistenskonfigurationer sammenlignes de to datakilder systematisk. For hver proces, der vækker mistanke, kontrolleres det, om der findes en tilhørende autostart-, cron- eller service-post. For hver identificeret persistensmekanisme kontrolleres det, om en tilsvarende proces er aktiv eller planlagt til et senere tidspunkt.
Hvorfor er denne sammenhæng relevant i retsmedicinsk sammenhæng?
En isoleret betragtning af enten kun kørselstilstanden eller kun konfigurationsfilerne kan hver for sig kun give et ufuldstændigt billede af den faktiske situation. Først når man sætter disse to elementer i sammenhæng, får man et fuldstændigt billede.
Denne metode hjælper desuden med målrettet at tilskrive uforklarlige processer en årsag, i stedet for blot at lade dem stå som en ren afvigelse uden nærmere vurdering.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af emnet „Retsteknisk korrelation af kørende processer med persistensmekanismer"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af systemd-sockets – undersøgelse af hændelsesstyret aktivering af tjenester
- Forensisk analyse af systemd-enheder og -tjenester – Persistensmekanismer i moderne Linux-systemer
- Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver
- Forensisk analyse af systemd-timeren – Evaluering af et moderne alternativ til den klassiske cron