IT-rikostutkinta · Linux
Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa – Suoritusaikaisesta tilasta pysyvään ankkurointiin
Kattava rikostekninen kuva muodostuu vasta, kun järjestelmän senhetkinen ajonaikainen tila verrataan pysyvästi määritettyihin pysyvyysmekanismeihin. Käynnissä oleva, huomaamaton prosessi voi esimerkiksi johtua havaitsemattomasta automaattisen käynnistyksen merkinnästä.
Toisaalta jo olemassa oleva pysyvyysmekanismi voi olla tutkimushetkellä passiivinen, esimerkiksi siksi, että se suoritetaan ajastuksen mukaisesti vasta myöhemmin. Nämä kaksi näkökulmaa täydentävät siis toisiaan.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Yhdistämme /proc-hakemistosta kerätyt ajonaikatiedot järjestelmällisesti tunnistettuihin pysyvyysmekanismeihin, kuten Croniin, systemd-yksiköihin ja automaattisen käynnistyksen määrityksiin, jotta voimme selvittää kunkin merkittävän prosessin alkuperän ja laukaisijan.
Tyypillisiä käyttökohteita
Näin prosessien ja pysyvyyden välinen korrelaatio toimii
Kun suoritusaikatiedot ja pysyvyysasetukset on kerätty, molemmat tietolähteet verrataan järjestelmällisesti toisiinsa. Jokaisen epäilyttävän prosessin osalta tarkistetaan, onko sille olemassa vastaavaa automaattisen käynnistyksen, cron- tai palvelumerkintää. Jokaisen tunnistetun pysyvyysmekanismin osalta tarkistetaan, onko vastaava prosessi aktiivinen vai suunniteltu käynnistettäväksi myöhemmin.
Miksi tämä korrelaatio on rikosteknologisesti merkityksellinen?
Jos tarkastellaan erikseen joko vain suoritusaikatilaa tai vain konfiguraatiotiedostoja, saadaan kummassakin tapauksessa vain osa todellisesta tilanteesta. Vasta näiden yhdistämällä saadaan kattava kuva.
Tämä menetelmä auttaa lisäksi määrittämään selittämättömille ilmiöille tarkasti syyn sen sijaan, että niitä pidettäisiin pelkkinä poikkeamina ilman arviointia.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Systemd-socketien rikostekninen analysointi – palvelujen tapahtumapohjaisen aktivoinnin tarkastaminen
- systemd-yksiköiden ja -palveluiden rikostekninen analysointi – nykyaikaisten Linux-järjestelmien pysyvyysmekanismit
- Cron-tehtävien rikostekninen analysointi – ajastettujen tehtävien järjestelmällinen tarkastelu
- Systemd-ajastimen rikostekninen analysointi – perinteisen Cronin nykyaikaisen vaihtoehdon arviointi