Informatica forense · Linux
Analisi forense dell'elenco dei processi e della directory /proc – Valutazione dello stato di funzionamento di un sistema
Il filesystem virtuale /proc fornisce, in Linux, informazioni in tempo reale sui processi, sulle connessioni di rete e sullo stato del sistema. Esiste esclusivamente nella memoria di lavoro ed è legato al sistema in esecuzione.
Poiché le informazioni contenute in /proc vanno perse allo spegnimento del sistema, la loro analisi forense è possibile solo tramite un’acquisizione in tempo reale di un sistema ancora in esecuzione oppure tramite un’immagine di memoria salvata separatamente.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Per i sistemi in esecuzione, acquisiamo le informazioni rilevanti presenti nella directory /proc, quali elenchi dei processi, file aperti e connessioni di rete, e le associamo ai relativi file eseguibili e meccanismi di persistenza.
Campi di applicazione tipici
Ecco come si svolge un'analisi di /proc
Su un sistema ancora in esecuzione vengono raccolte in modo mirato le informazioni rilevanti presenti nella directory /proc, tra cui l'elenco dei processi, le relative righe di comando, i file aperti e le connessioni di rete. Queste informazioni vengono poi confrontate con elementi persistenti, come le configurazioni di avvio automatico, per distinguere i processi previsti da quelli imprevisti.
Perché l'analisi di /proc è rilevante dal punto di vista forense?
Alcune tecniche di attacco non lasciano tracce permanenti nel file system, ma esistono esclusivamente nella memoria di lavoro di un processo in esecuzione. Tali attività sono rilevabili solo tramite un monitoraggio in tempo reale.
Poiché i dati di /proc vanno persi insieme allo stato del sistema, la decisione di procedere o meno con l’acquisizione in tempo reale rappresenta una delle scelte iniziali più importanti in un’indagine.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un'analisi forense professionale su „Elenco dei processi e analisi forense di /proc"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Correlare i processi in esecuzione con meccanismi di persistenza in ambito forense – Dallo stato di esecuzione all’ancoraggio permanente
- Analisi forense dei socket di systemd – Verifica dell’attivazione dei servizi in base agli eventi
- Analisi forense delle unità e dei servizi systemd – Meccanismi di persistenza dei moderni sistemi Linux
- Analisi forense dei cron job – Verifica sistematica delle attività programmate