IT-kriminalteknik · Linux

Forensisk analyse af systemd-sockets – undersøgelse af hændelsesstyret aktivering af tjenester

systemd-socket-enheder muliggør en hændelsesstyret aktivering af tjenester, hvor en tilhørende tjeneste først startes, når der rent faktisk modtages en forbindelse på den konfigurerede socket.

Uforpligtende forespørgsel

Denne forsinkede aktivering kan være relevant i forbindelse med retsmedicinske undersøgelser, da en tilhørende tjeneste på undersøgelsestidspunktet muligvis fremstår som inaktiv, selvom der findes en tilsvarende socket-konfiguration, som kan aktiveres.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi registrerer eksisterende socket-enheder og de tilhørende service-enheder, som eventuelt endnu ikke er aktiveret, og undersøger, under hvilke betingelser en automatisk aktivering ville finde sted.

Typiske anvendelsesområder

•Afdækning af hændelsesstyrede persistensmekanismer
•Undersøgelse af inaktive, men aktiverbare tjenester
•Analyse af potentielle bagdørsmekanismer via sockets
•Vurdering af et systems netværkseksponering
•Håndtering af sikkerhedshændelser på Linux-systemer
•Retslige og udenretslige ekspertudtalelser

Sådan foregår en systemd-socket-analyse

Efter sikkerhedskopieringen registreres de eksisterende socket-enheder og tildeles de tilhørende serviceenheder. Der kontrolleres, på hvilke porte eller stier en socket lytter, og hvilken tjeneste der ville blive aktiveret ved en indgående forbindelse. Usædvanlige eller atypiske konfigurationer undersøges nærmere.

Hvorfor er socket-analyse relevant i forbindelse med kriminalteknisk efterforskning?

En tjeneste, der er konfigureret via en socket-enhed og kan aktiveres efter behov, kan bruges som en form for skjult bagdør, der først bliver aktiv, når der faktisk oprettes kontakt, og som derfor let kan overses.

En fuldstændig kortlægning af sådanne konfigurationer er derfor en del af en grundig gennemgang af et systems netværkseksponering og potentielle mekanismer for vedvarende tilstedeværelse.

Ofte stillede spørgsmål

Hvad er en systemd-socket-enhed?+
En konfiguration, der definerer en netværks- eller fil-socket, hvorigennem der automatisk startes en tilhørende tjeneste ved en indgående forbindelse.
Kan en sådan mekanisme misbruges til bagdøre?+
Ja, en diskret konfigureret socket kan bruges til om nødvendigt at aktivere en tjeneste med omfattende funktioner på en skjult måde.
Er en tilknyttet tjeneste altid synlig?+
Ikke nødvendigvis, da den først aktiveres, når der er en faktisk forbindelse, og indtil da kan den fremstå som inaktiv.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af Systemd-sockets"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu