IT-kriminalteknik · Linux

Forensisk korrelation af kørende processer med persistensmekanismer – Fra kørselstilstand til varig forankring

Man får først et fuldstændigt forensisk billede, når systemets aktuelle kørselstilstand sammenholdes med de permanent konfigurerede persistensmekanismer. En kørende, ubemærket proces kan f.eks. skyldes en uopdaget autostart-post.

Uforpligtende forespørgsel

Omvendt kan en eksisterende persistensmekanisme være inaktiv på undersøgelsestidspunktet, f.eks. fordi den er tidsstyret og først udføres på et senere tidspunkt. De to perspektiver supplerer derfor hinanden.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi sammenholder systematisk de indsamlede oplysninger om kørselstid fra /proc med identificerede persistensmekanismer såsom Cron, systemd-enheder og autostart-konfigurationer for at afklare oprindelsen og udløseren for hver relevant proces.

Typiske anvendelsesområder

Afklaring af årsagen til unormale igangværende processer
Sammenhæng mellem kørselstilstande og konfigurationsanalyse
Undersøgelse af tidsstyret, reaktiveret skadelig software
Udarbejdelse af et fuldstændigt billede af persistens og kørselstid
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår sammenhængen mellem processer og persistens

Efter indsamlingen af kørselstidsoplysninger og persistenskonfigurationer sammenlignes de to datakilder systematisk. For hver proces, der vækker mistanke, kontrolleres det, om der findes en tilhørende autostart-, cron- eller service-post. For hver identificeret persistensmekanisme kontrolleres det, om en tilsvarende proces er aktiv eller planlagt til et senere tidspunkt.

Hvorfor er denne sammenhæng relevant i retsmedicinsk sammenhæng?

En isoleret betragtning af enten kun kørselstilstanden eller kun konfigurationsfilerne kan hver for sig kun give et ufuldstændigt billede af den faktiske situation. Først når man sætter disse to elementer i sammenhæng, får man et fuldstændigt billede.

Denne metode hjælper desuden med målrettet at tilskrive uforklarlige processer en årsag, i stedet for blot at lade dem stå som en ren afvigelse uden nærmere vurdering.

Ofte stillede spørgsmål

Hvorfor er sagslisten ikke tilstrækkelig i sig selv?+
Fordi den kun viser den aktuelle tilstand, men ikke hvordan og hvorfor en proces blev startet, eller om den ville blive startet igen.
Hvad betyder en proces uden nogen synlig persistensmekanisme?+
Dette kan tyde på, at der er tale om en manuel handling, en endnu ikke identificeret mekanisme eller en bevidst fortielse, og sagen undersøges nærmere.
Bliver denne sammenhæng undersøgt i hvert enkelt tilfælde?+
Hvis der er mistanke om et sikkerhedsbrud eller uautoriseret aktivitet, er det en fast del af en grundig undersøgelse.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af emnet „Retsteknisk korrelation af kørende processer med persistensmekanismer"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu