IT-rikostutkinta · Linux

Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen

Käynnissä olevan Linux-järjestelmän työmuisti sisältää lukuisia haihtuvia tietoja, jotka menetetään lopullisesti järjestelmän sammuttamisen jälkeen. Näitä ovat muun muassa käynnissä olevat prosessit, verkkoyhteydet ja osittain salaamattomat avaimet.

Pyydä sitoumukseton tarjous

Työmuistin rikostekninen varmuuskopiointi on siksi suoritettava järjestelmän ollessa vielä käynnissä, ja se edellyttää erikoistyökaluja, jotta varmuuskopiointiprosessin vaikutukset itse varmuuskopioitavaan muistiin voidaan pitää mahdollisimman vähäisinä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Varmistamme käynnissä olevien Linux-järjestelmien vaihtelevan työmuistin rikosteknologisesti jäljiteltävällä tavalla ja analysoimme siinä olevat prosessi-, verkko- ja muut ajonaikaiset tiedot järjestelmällisesti.

Tyypillisiä käyttökohteita

Haihtuvien tietojen varmuuskopiointi akuuteissa tietoturvatilanteissa
Käynnissä olevien prosessien ja verkkoyhteyksien poiminta muistikuvaan
Muistissa olevan, tiedostoja käyttämättömän haittaohjelman havaitseminen
Salausavainten hankkiminen muistista, jos ne ovat siellä salaamattomina
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin RAM-varmuuskopiointi tapahtuu Linuxissa

Kun järjestelmä on vielä käynnissä, työmuistista luodaan rikostekninen kopio erikoistyökalujen avulla, jolloin varmuuskopiointivaiheiden järjestys valitaan siten, että erityisesti haihtuvat tiedot tallennetaan ensisijaisesti. Sen jälkeen kopio analysoidaan järjestelmällisesti merkityksellisten ajonaikaisten tietojen löytämiseksi.

Miksi RAM-varmuuskopio on rikosteknologisesti merkityksellinen?

Tietyt haittaohjelmat toimivat tarkoituksellisesti yksinomaan työmuistissa jättämättä pysyviä jälkiä kiintolevylle, minkä vuoksi muistin analysointi voi tällaisissa tapauksissa olla ainoa keino todentaa niiden olemassaolo.

Myös tallennustilassa salaamattomina olevat salausavaimet voidaan saada haltuun ajantasaisella varmuuskopioinnilla, mikä voi mahdollistaa pääsyn muuten salattuihin tietokantoihin.

Usein kysyttyjä kysymyksiä

Miksi RAM-varmuuskopiointi on tehtävä järjestelmän ollessa käynnissä?+
Koska järjestelmän sammutuksen yhteydessä työmuistin sisältö menetetään lopullisesti.
Muuttaako varmuuskopiointiprosessi itse tallennetun sisällön?+
Teknisistä syistä tätä ei voida täysin välttää, vaikkakin vain vähäisessä määrin, minkä vuoksi käytetään erityisiä, mahdollisimman hellävaraisia työkaluja.
Mitä tietoja RAM-kuvasta voidaan poimia?+
Muun muassa käynnissä olevat prosessit, avoimet verkkoyhteydet, ladatut ytimen moduulit sekä osittain salaamattomat tunnukset tai avaimet.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Volatiilisen muistin (RAM) rikostekninen varmuuskopiointi Linux-ympäristössä"? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden varmuuskopioinnissa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt