IT forenzika · Linux

Forenzička analiza popisa procesa i /proc – procjena radnog stanja sustava

Virtualni /proc datotečni sustav pruža informacije o procesima, mrežnim vezama i stanjima sustava u Linuxu tijekom izvođenja. Postoji isključivo u glavnoj memoriji i povezan je sa sustavom koji se izvršava.

Upitajte bez obaveze

Budući da se /proc informacije gube pri gašenju sustava, mogu se analizirati samo forenzički snimanjem podataka uživo sa sustava koji još uvijek radi ili putem zasebno pohranjenog memorijskog imidža.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Za pokrenute sustave prikupljamo relevantne /proc informacije, kao što su popisi procesa, otvorene datoteke i mrežne veze, te ih povezujemo s odgovarajućim izvršnim datotekama i mehanizmima trajnosti.

Tipična područja primjene

Bilježenje trenutnog statusa rada sustava
Istraživanje aktivnih, ali ne-trajnih procesa
Korespondencija procesa s mrežnim vezama
Podrška za odgovor na incidente uživo
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovo je način na koji radi analiza /proc-a.

Dok sustav još radi, prikupljaju se relevantne /proc informacije, uključujući popis procesa, pripadajuće naredbeni retke, otvorene datoteke i mrežne veze. Te se informacije zatim unakrsno uspoređuju s trajnim artefaktima, poput konfiguracija automatskog pokretanja, kako bi se razlikovali očekivani i neočekivani procesi.

Zašto je analiza /proc relevantna u forenzičkom kontekstu?

Određene tehnike napada ne ostavljaju trajne tragove na datotečnom sustavu, već postoje isključivo u memoriji aktivnog procesa. Takve aktivnosti mogu se otkriti samo putem kontinuiranog nadzora.

Budući da se /proc podaci gube zajedno sa stanjem sustava, odluka za ili protiv prikupljanja podataka uživo jedna je od najvažnijih ranih odluka koje treba donijeti u istrazi.

Često postavljana pitanja

Zadržavaju li se /proc podaci nakon ponovnog pokretanja?+
Ne, /proc postoji isključivo u RAM-u aktivnog sustava i potpuno se gubi pri ponovnom pokretanju.
Koje informacije /proc pruža o procesu?+
To uključuje komandnu liniju, varijable okruženja, otvorene datoteke, mrežne veze i putanju izvršavanja pripadajuće datoteke programa.
Je li analiza /proc-a moguća u svakom slučaju?+
Samo u slučaju sustava koji još uvijek rade ili ako je prethodno napravljena sigurnosna kopija memorijskog imidža iz kojeg se mogu rekonstruirati usporedive informacije.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „popisa procesa i forenzičku analizu /proc"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah