Informatica forense · Linux

Analisi forense dei cron job – Verifica sistematica delle attività programmate

Cron consente l'esecuzione periodica e programmata di comandi e script ed è uno dei meccanismi di automazione più consolidati in Linux. Le configurazioni possono essere sia a livello di sistema che specifiche per l'utente.

Richiesta non vincolante

Le configurazioni Cron vengono spesso utilizzate in modo improprio per eseguire malware in modo temporizzato o in modo permanente dopo un riavvio. È quindi importante, dal punto di vista forense, effettuare un rilevamento completo di tutte le fonti Cron.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Rileviamo in modo completo le configurazioni Cron a livello di sistema e specifiche per utente, le confrontiamo con le configurazioni standard previste ed esaminiamo le voci sospette per individuare eventuali casi di uso improprio.

Campi di applicazione tipici

Individuazione dei meccanismi di persistenza temporizzata
Indagine sull'esfiltrazione automatizzata dei dati
Analisi delle configurazioni Cron specifiche per utente
Ricostruzione delle attività di manutenzione e backup pianificate
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi Cron

Dopo il backup, vengono registrate le directory Cron a livello di sistema e tutte le crontab specifiche degli utenti. Ogni voce viene verificata per accertarne la plausibilità e confrontata con le attività di manutenzione e backup note e legittime. Le voci sospette vengono collocate cronologicamente e associate ai relativi file eseguibili.

Perché l'analisi di Cron è rilevante dal punto di vista forense?

I cron job sono tra i meccanismi classici utilizzati per eseguire regolarmente malware indipendentemente dall'accesso degli utenti, motivo per cui vengono verificati praticamente in ogni indagine di risposta agli incidenti.

Poiché le configurazioni di Cron possono essere distribuite in diversi punti del sistema, è necessario effettuare un rilevamento completo e sistematico per non trascurare alcun meccanismo di persistenza rilevante.

Domande frequenti

Dove vengono salvate le configurazioni di Cron?+
Sia nelle directory di sistema che nei file crontab specifici dell'utente, che possono trovarsi in posizioni diverse a seconda della distribuzione.
È possibile nascondere i cron job?+
Sì, ad esempio attraverso una denominazione poco evidente o mediante un’esecuzione che prevede passaggi intermedi. Un’analisi accurata tiene conto di tali tentativi di occultamento.
Vengono registrati anche i cron job scaduti o disattivati?+
Sì, purché siano ancora presenti residui di configurazione corrispondenti, anche questi verranno inclusi nell'analisi.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sul tema „Analisi forense dei cron job"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito