IT-Forensik · Linux
Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
Das virtuelle /proc-Dateisystem stellt unter Linux Laufzeitinformationen zu Prozessen, Netzwerkverbindungen und Systemzuständen bereit. Es existiert ausschließlich im Arbeitsspeicher und ist an das laufende System gebunden.
Da /proc-Informationen mit dem Herunterfahren eines Systems verloren gehen, ist ihre forensische Auswertung nur bei einer Live-Erfassung eines noch laufenden Systems oder über ein separat gesichertes Speicherabbild möglich.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Wir erfassen bei laufenden Systemen relevante /proc-Informationen wie Prozesslisten, offene Dateien und Netzwerkverbindungen und ordnen diese den zugehörigen ausführbaren Dateien und Persistenzmechanismen zu.
Domaines d'application typiques
So läuft eine /proc-Analyse ab
Bei einem noch laufenden System werden relevante /proc-Informationen gezielt erfasst, einschließlich Prozessliste, zugehöriger Kommandozeilen, offener Dateien und Netzwerkverbindungen. Diese Informationen werden anschließend mit persistenten Artefakten wie Autostart-Konfigurationen abgeglichen, um zwischen erwarteten und unerwarteten Prozessen zu unterscheiden.
Warum ist die /proc-Analyse forensisch relevant?
Bestimmte Angriffstechniken hinterlassen keine dauerhaften Spuren auf dem Dateisystem, sondern existieren ausschließlich im Arbeitsspeicher eines laufenden Prozesses. Solche Aktivitäten sind nur über eine Live-Erfassung nachweisbar.
Da /proc-Daten mit dem Systemzustand verloren gehen, ist die Entscheidung für oder gegen eine Live-Erfassung eine der wichtigsten frühen Weichenstellungen einer Untersuchung.
Foire aux questions
LanCologne – Linux-Forensik Köln
Sie benötigen eine professionelle forensische Untersuchung zu „Prozessliste und /proc forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
En lien avec ce thème
- Laufende Prozesse forensisch mit Persistenzmechanismen korrelieren – Vom Laufzeitzustand zur dauerhaften Verankerung
- Systemd-Sockets forensisch analysieren – Ereignisgesteuerte Aktivierung von Diensten prüfen
- systemd-Units und -Services forensisch analysieren – Persistenzmechanismen moderner Linux-Systeme
- Cron-Jobs forensisch analysieren – Zeitgesteuerte Aufgaben systematisch prüfen