IT forenzika · Linux
Forenzička analiza popisa procesa i /proc – procjena radnog stanja sustava
Virtualni /proc datotečni sustav pruža informacije o procesima, mrežnim vezama i stanjima sustava u Linuxu tijekom izvođenja. Postoji isključivo u glavnoj memoriji i povezan je sa sustavom koji se izvršava.
Budući da se /proc informacije gube pri gašenju sustava, mogu se analizirati samo forenzički snimanjem podataka uživo sa sustava koji još uvijek radi ili putem zasebno pohranjenog memorijskog imidža.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Za pokrenute sustave prikupljamo relevantne /proc informacije, kao što su popisi procesa, otvorene datoteke i mrežne veze, te ih povezujemo s odgovarajućim izvršnim datotekama i mehanizmima trajnosti.
Tipična područja primjene
Ovo je način na koji radi analiza /proc-a.
Dok sustav još radi, prikupljaju se relevantne /proc informacije, uključujući popis procesa, pripadajuće naredbeni retke, otvorene datoteke i mrežne veze. Te se informacije zatim unakrsno uspoređuju s trajnim artefaktima, poput konfiguracija automatskog pokretanja, kako bi se razlikovali očekivani i neočekivani procesi.
Zašto je analiza /proc relevantna u forenzičkom kontekstu?
Određene tehnike napada ne ostavljaju trajne tragove na datotečnom sustavu, već postoje isključivo u memoriji aktivnog procesa. Takve aktivnosti mogu se otkriti samo putem kontinuiranog nadzora.
Budući da se /proc podaci gube zajedno sa stanjem sustava, odluka za ili protiv prikupljanja podataka uživo jedna je od najvažnijih ranih odluka koje treba donijeti u istrazi.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „popisa procesa i forenzičku analizu /proc"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička korelacija pokrenutih procesa s mehanizmima postojanosti – od stanja tijekom izvođenja do trajnog ugrađivanja
- Forenzička analiza systemd soketa – provjera aktivacije usluga vođene događajima
- Forenzička analiza jedinica i usluga systemd-a – mehanizmi trajnosti u modernim Linux sustavima
- Forenzička analiza cron zadataka – sustavno ispitivanje zakazanih zadataka