IT-rikostutkinta · Linux
Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen
Käynnissä olevan Linux-järjestelmän työmuisti sisältää lukuisia haihtuvia tietoja, jotka menetetään lopullisesti järjestelmän sammuttamisen jälkeen. Näitä ovat muun muassa käynnissä olevat prosessit, verkkoyhteydet ja osittain salaamattomat avaimet.
Työmuistin rikostekninen varmuuskopiointi on siksi suoritettava järjestelmän ollessa vielä käynnissä, ja se edellyttää erikoistyökaluja, jotta varmuuskopiointiprosessin vaikutukset itse varmuuskopioitavaan muistiin voidaan pitää mahdollisimman vähäisinä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Varmistamme käynnissä olevien Linux-järjestelmien vaihtelevan työmuistin rikosteknologisesti jäljiteltävällä tavalla ja analysoimme siinä olevat prosessi-, verkko- ja muut ajonaikaiset tiedot järjestelmällisesti.
Tyypillisiä käyttökohteita
Näin RAM-varmuuskopiointi tapahtuu Linuxissa
Kun järjestelmä on vielä käynnissä, työmuistista luodaan rikostekninen kopio erikoistyökalujen avulla, jolloin varmuuskopiointivaiheiden järjestys valitaan siten, että erityisesti haihtuvat tiedot tallennetaan ensisijaisesti. Sen jälkeen kopio analysoidaan järjestelmällisesti merkityksellisten ajonaikaisten tietojen löytämiseksi.
Miksi RAM-varmuuskopio on rikosteknologisesti merkityksellinen?
Tietyt haittaohjelmat toimivat tarkoituksellisesti yksinomaan työmuistissa jättämättä pysyviä jälkiä kiintolevylle, minkä vuoksi muistin analysointi voi tällaisissa tapauksissa olla ainoa keino todentaa niiden olemassaolo.
Myös tallennustilassa salaamattomina olevat salausavaimet voidaan saada haltuun ajantasaisella varmuuskopioinnilla, mikä voi mahdollistaa pääsyn muuten salattuihin tietokantoihin.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Volatiilisen muistin (RAM) rikostekninen varmuuskopiointi Linux-ympäristössä"? LanCologne auttaa teitä oikeudenkäyntikelpoisten digitaalisten todisteiden varmuuskopioinnissa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Web-shellien tunnistaminen Linux-Servern-laitteissa – Server-skripttien rikostekninen tunnistaminen
- Kryptovaluutan louhintaan käytettävän haittaohjelman tunnistaminen Linux-järjestelmissä – luvattoman resurssien käytön todistaminen rikosteknisten menetelmien avulla
- Reverse shellien forensinen rekonstruointi – Hyökkääjän ulospäin suuntautuvien etäyhteyksien forensinen todentaminen
- Linux-lunnasohjelmien rikostekninen tutkimus – Linux-järjestelmiin kohdistuneiden salaushyökkäysten rekonstruointi