Informática forense · Linux
Correlación forense de procesos en ejecución con mecanismos de persistencia: del estado de ejecución a la integración permanente
Solo se obtiene una imagen forense completa cuando se compara el estado actual de ejecución de un sistema con los mecanismos de persistencia configurados de forma permanente. Por ejemplo, un proceso en ejecución que pasa desapercibido puede deberse a una entrada de inicio automático no detectada.
Por el contrario, un mecanismo de persistencia ya existente puede estar inactivo en el momento del análisis, por ejemplo, porque está programado para ejecutarse en un momento posterior. Por lo tanto, ambas perspectivas se complementan entre sí.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Combinamos sistemáticamente la información sobre la duración de los procesos recopilada en /proc con mecanismos de persistencia identificados, como Cron, las unidades de systemd y las configuraciones de inicio automático, para determinar el origen y el desencadenante de cada proceso relevante.
Ámbitos de aplicación habituales
Así es como funciona la correlación entre procesos y persistencia
Tras recopilar la información sobre el tiempo de ejecución y las configuraciones de persistencia, ambas fuentes de datos se comparan de forma sistemática. Para cada proceso que llame la atención, se comprueba si existe una entrada correspondiente de inicio automático, cron o servicio. Para cada mecanismo de persistencia identificado, se comprueba si hay un proceso correspondiente activo o previsto para más adelante.
¿Por qué es relevante esta correlación desde el punto de vista forense?
Un análisis aislado, ya sea únicamente del estado en tiempo de ejecución o únicamente de los archivos de configuración, solo puede ofrecer una visión parcial de la situación real. Solo al combinar ambos se obtiene una visión completa.
Además, este método ayuda a atribuir de forma específica una causa a los procesos inexplicables, en lugar de dejarlos sin evaluar como meras anomalías.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „Correlación forense de procesos en ejecución con mecanismos de persistencia"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de los sockets de systemd: comprobación de la activación de servicios en función de eventos
- Análisis forense de las unidades y los servicios de systemd: mecanismos de persistencia de los sistemas Linux modernos
- Análisis forense de las tareas programadas (cron jobs): revisión sistemática de las tareas programadas
- Análisis forense de los temporizadores de Systemd: evaluación de una alternativa moderna al clásico Cron