IT-rikostutkinta · Linux

Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa – Suoritusaikaisesta tilasta pysyvään ankkurointiin

Kattava rikostekninen kuva muodostuu vasta, kun järjestelmän senhetkinen ajonaikainen tila verrataan pysyvästi määritettyihin pysyvyysmekanismeihin. Käynnissä oleva, huomaamaton prosessi voi esimerkiksi johtua havaitsemattomasta automaattisen käynnistyksen merkinnästä.

Pyydä sitoumukseton tarjous

Toisaalta jo olemassa oleva pysyvyysmekanismi voi olla tutkimushetkellä passiivinen, esimerkiksi siksi, että se suoritetaan ajastuksen mukaisesti vasta myöhemmin. Nämä kaksi näkökulmaa täydentävät siis toisiaan.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Yhdistämme /proc-hakemistosta kerätyt ajonaikatiedot järjestelmällisesti tunnistettuihin pysyvyysmekanismeihin, kuten Croniin, systemd-yksiköihin ja automaattisen käynnistyksen määrityksiin, jotta voimme selvittää kunkin merkittävän prosessin alkuperän ja laukaisijan.

Tyypillisiä käyttökohteita

Poikkeavien käynnissä olevien prosessien alkuperän selvittäminen
Suoritusaikatilan ja konfiguraatioanalyysin yhdistäminen
Tutkimus ajastetusti uudelleenaktivoituvasta haittaohjelmasta
Kattavan pysyvyys- ja ajonaikakuvan luominen
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin prosessien ja pysyvyyden välinen korrelaatio toimii

Kun suoritusaikatiedot ja pysyvyysasetukset on kerätty, molemmat tietolähteet verrataan järjestelmällisesti toisiinsa. Jokaisen epäilyttävän prosessin osalta tarkistetaan, onko sille olemassa vastaavaa automaattisen käynnistyksen, cron- tai palvelumerkintää. Jokaisen tunnistetun pysyvyysmekanismin osalta tarkistetaan, onko vastaava prosessi aktiivinen vai suunniteltu käynnistettäväksi myöhemmin.

Miksi tämä korrelaatio on rikosteknologisesti merkityksellinen?

Jos tarkastellaan erikseen joko vain suoritusaikatilaa tai vain konfiguraatiotiedostoja, saadaan kummassakin tapauksessa vain osa todellisesta tilanteesta. Vasta näiden yhdistämällä saadaan kattava kuva.

Tämä menetelmä auttaa lisäksi määrittämään selittämättömille ilmiöille tarkasti syyn sen sijaan, että niitä pidettäisiin pelkkinä poikkeamina ilman arviointia.

Usein kysyttyjä kysymyksiä

Miksi pelkkä prosessiluettelo ei riitä?+
Koska se näyttää vain nykyisen tilan, mutta ei sitä, miten ja miksi prosessi käynnistettiin tai käynnistettäisiinkö se uudelleen.
Mitä tarkoittaa prosessi, jossa ei ole havaittavaa pysyvyysmekanismia?+
Tämä voi viitata manuaaliseen toimintaan, vielä tunnistamattomaan mekanismiin tai tahalliseen peittelyyn, ja asiaa tutkitaan erikseen.
Suoritetaanko tämä korrelaatioanalyysi jokaisessa tapauksessa?+
Jos epäillään tietoturvaloukkausta tai luvatonta toimintaa, se on vakiintunut osa perusteellista tutkintaa.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt