Informatica forense · Linux
Analisi forense dei cron job – Verifica sistematica delle attività programmate
Cron consente l'esecuzione periodica e programmata di comandi e script ed è uno dei meccanismi di automazione più consolidati in Linux. Le configurazioni possono essere sia a livello di sistema che specifiche per l'utente.
Le configurazioni Cron vengono spesso utilizzate in modo improprio per eseguire malware in modo temporizzato o in modo permanente dopo un riavvio. È quindi importante, dal punto di vista forense, effettuare un rilevamento completo di tutte le fonti Cron.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Rileviamo in modo completo le configurazioni Cron a livello di sistema e specifiche per utente, le confrontiamo con le configurazioni standard previste ed esaminiamo le voci sospette per individuare eventuali casi di uso improprio.
Campi di applicazione tipici
Ecco come si svolge un'analisi Cron
Dopo il backup, vengono registrate le directory Cron a livello di sistema e tutte le crontab specifiche degli utenti. Ogni voce viene verificata per accertarne la plausibilità e confrontata con le attività di manutenzione e backup note e legittime. Le voci sospette vengono collocate cronologicamente e associate ai relativi file eseguibili.
Perché l'analisi di Cron è rilevante dal punto di vista forense?
I cron job sono tra i meccanismi classici utilizzati per eseguire regolarmente malware indipendentemente dall'accesso degli utenti, motivo per cui vengono verificati praticamente in ogni indagine di risposta agli incidenti.
Poiché le configurazioni di Cron possono essere distribuite in diversi punti del sistema, è necessario effettuare un rilevamento completo e sistematico per non trascurare alcun meccanismo di persistenza rilevante.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sul tema „Analisi forense dei cron job"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei timer di systemd – Valutazione di un'alternativa moderna al classico cron
- Analisi forense degli script init.d – Verifica dei meccanismi classici di avvio del sistema
- Identificazione forense dei meccanismi di avvio automatico in Linux – Panoramica di tutte le vie di persistenza rilevanti
- Analisi forense delle regole udev – Verifica della gestione dei dispositivi come fonte di persistenza