IT-kriminalteknik · Linux
Forensisk analyse af systemd-sockets – undersøgelse af hændelsesstyret aktivering af tjenester
systemd-socket-enheder muliggør en hændelsesstyret aktivering af tjenester, hvor en tilhørende tjeneste først startes, når der rent faktisk modtages en forbindelse på den konfigurerede socket.
Denne forsinkede aktivering kan være relevant i forbindelse med retsmedicinske undersøgelser, da en tilhørende tjeneste på undersøgelsestidspunktet muligvis fremstår som inaktiv, selvom der findes en tilsvarende socket-konfiguration, som kan aktiveres.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi registrerer eksisterende socket-enheder og de tilhørende service-enheder, som eventuelt endnu ikke er aktiveret, og undersøger, under hvilke betingelser en automatisk aktivering ville finde sted.
Typiske anvendelsesområder
Sådan foregår en systemd-socket-analyse
Efter sikkerhedskopieringen registreres de eksisterende socket-enheder og tildeles de tilhørende serviceenheder. Der kontrolleres, på hvilke porte eller stier en socket lytter, og hvilken tjeneste der ville blive aktiveret ved en indgående forbindelse. Usædvanlige eller atypiske konfigurationer undersøges nærmere.
Hvorfor er socket-analyse relevant i forbindelse med kriminalteknisk efterforskning?
En tjeneste, der er konfigureret via en socket-enhed og kan aktiveres efter behov, kan bruges som en form for skjult bagdør, der først bliver aktiv, når der faktisk oprettes kontakt, og som derfor let kan overses.
En fuldstændig kortlægning af sådanne konfigurationer er derfor en del af en grundig gennemgang af et systems netværkseksponering og potentielle mekanismer for vedvarende tilstedeværelse.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af Systemd-sockets"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af systemd-enheder og -tjenester – Persistensmekanismer i moderne Linux-systemer
- Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver
- Forensisk analyse af systemd-timeren – Evaluering af et moderne alternativ til den klassiske cron
- Forensisk analyse af init.d-scripts – Undersøgelse af klassiske systemstartmekanismer