Informatique légale · Linux
Analyse forensic des tâches Cron – Vérification systématique des tâches programmées
Cron permet l'exécution programmée et récurrente de commandes et de scripts ; il s'agit de l'un des mécanismes d'automatisation les plus anciens sous Linux. Les configurations peuvent être définies aussi bien au niveau du système qu'au niveau de l'utilisateur.
Les configurations Cron font également régulièrement l'objet d'utilisations abusives visant à relancer des logiciels malveillants à intervalles réguliers ou de manière permanente après un redémarrage. Il est donc important, d'un point de vue médico-légal, de recenser l'intégralité des sources Cron.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous recensons de manière exhaustive les configurations Cron au niveau du système et spécifiques à chaque utilisateur, nous les comparons aux configurations standard attendues et nous examinons les entrées suspectes afin de détecter d'éventuelles utilisations abusives.
Domaines d'application typiques
Voici comment se déroule une analyse Cron
Une fois la sauvegarde effectuée, les répertoires Cron à l'échelle du système ainsi que tous les fichiers crontab spécifiques aux utilisateurs sont recensés. La plausibilité de chaque entrée est vérifiée et celle-ci est comparée aux tâches de maintenance et de sauvegarde légitimes connues. Les entrées suspectes sont classées par date et associées aux fichiers exécutables correspondants.
Pourquoi l'analyse Cron présente-t-elle un intérêt en matière de criminalistique ?
Les tâches Cron font partie des mécanismes classiques permettant d'exécuter régulièrement des logiciels malveillants, indépendamment des connexions des utilisateurs ; c'est pourquoi elles font l'objet d'une vérification dans pratiquement toutes les enquêtes menées dans le cadre d'une réponse aux incidents.
Les configurations Cron pouvant être réparties à plusieurs endroits du système, un inventaire complet et systématique est nécessaire afin de ne négliger aucun mécanisme de persistance pertinent.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire des tâches Cron " ? LanCologne vous aide à sécuriser les preuves numériques de manière à ce qu'elles soient recevables devant les tribunaux, ainsi qu'à analyser de manière traçable les artefacts Linux pertinents.
En lien avec ce thème
- Analyse approfondie des tâches systemd – Évaluation d'une alternative moderne au cron classique
- Analyse forensic des scripts init.d – Vérification des mécanismes classiques de démarrage du système
- Identification forensic des mécanismes de démarrage automatique sous Linux – Aperçu de toutes les voies de persistance pertinentes
- Analyse approfondie des règles udev – Vérification de la gestion des périphériques en tant que source de persistance