IT-Forensik · Linux

Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten

Das virtuelle /proc-Dateisystem stellt unter Linux Laufzeitinformationen zu Prozessen, Netzwerkverbindungen und Systemzuständen bereit. Es existiert ausschließlich im Arbeitsspeicher und ist an das laufende System gebunden.

Demande sans engagement

Da /proc-Informationen mit dem Herunterfahren eines Systems verloren gehen, ist ihre forensische Auswertung nur bei einer Live-Erfassung eines noch laufenden Systems oder über ein separat gesichertes Speicherabbild möglich.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Wir erfassen bei laufenden Systemen relevante /proc-Informationen wie Prozesslisten, offene Dateien und Netzwerkverbindungen und ordnen diese den zugehörigen ausführbaren Dateien und Persistenzmechanismen zu.

Domaines d'application typiques

Erfassung des aktuellen Laufzeitzustands eines Systems
Untersuchung aktiver, aber nicht persistierter Prozesse
Korrelation von Prozessen mit Netzwerkverbindungen
Unterstützung bei Live-Incident-Response
Incident Response auf Linux-Systemen
Expertises judiciaires et extrajudiciaires

So läuft eine /proc-Analyse ab

Bei einem noch laufenden System werden relevante /proc-Informationen gezielt erfasst, einschließlich Prozessliste, zugehöriger Kommandozeilen, offener Dateien und Netzwerkverbindungen. Diese Informationen werden anschließend mit persistenten Artefakten wie Autostart-Konfigurationen abgeglichen, um zwischen erwarteten und unerwarteten Prozessen zu unterscheiden.

Warum ist die /proc-Analyse forensisch relevant?

Bestimmte Angriffstechniken hinterlassen keine dauerhaften Spuren auf dem Dateisystem, sondern existieren ausschließlich im Arbeitsspeicher eines laufenden Prozesses. Solche Aktivitäten sind nur über eine Live-Erfassung nachweisbar.

Da /proc-Daten mit dem Systemzustand verloren gehen, ist die Entscheidung für oder gegen eine Live-Erfassung eine der wichtigsten frühen Weichenstellungen einer Untersuchung.

Foire aux questions

Bleiben /proc-Daten nach einem Neustart erhalten?+
Nein, /proc existiert ausschließlich im Arbeitsspeicher des laufenden Systems und geht bei einem Neustart vollständig verloren.
Welche Informationen liefert /proc zu einem Prozess?+
Unter anderem Kommandozeile, Umgebungsvariablen, offene Dateien, Netzwerkverbindungen und den Ausführungspfad der zugehörigen Programmdatei.
Ist eine /proc-Analyse bei jedem Fall möglich?+
Nur bei noch laufenden Systemen oder wenn zuvor ein Speicherabbild gesichert wurde, aus dem sich vergleichbare Informationen rekonstruieren lassen.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle forensische Untersuchung zu „Prozessliste und /proc forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Nous contacter dès maintenant