Informatica forense · Linux

Analisi forense dell'elenco dei processi e della directory /proc – Valutazione dello stato di funzionamento di un sistema

Il filesystem virtuale /proc fornisce, in Linux, informazioni in tempo reale sui processi, sulle connessioni di rete e sullo stato del sistema. Esiste esclusivamente nella memoria di lavoro ed è legato al sistema in esecuzione.

Richiesta non vincolante

Poiché le informazioni contenute in /proc vanno perse allo spegnimento del sistema, la loro analisi forense è possibile solo tramite un’acquisizione in tempo reale di un sistema ancora in esecuzione oppure tramite un’immagine di memoria salvata separatamente.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Per i sistemi in esecuzione, acquisiamo le informazioni rilevanti presenti nella directory /proc, quali elenchi dei processi, file aperti e connessioni di rete, e le associamo ai relativi file eseguibili e meccanismi di persistenza.

Campi di applicazione tipici

Rilevamento dello stato attuale di esecuzione di un sistema
Analisi dei processi attivi ma non persistenti
Correlazione tra processi con connessioni di rete
Supporto nella risposta agli incidenti in tempo reale
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi di /proc

Su un sistema ancora in esecuzione vengono raccolte in modo mirato le informazioni rilevanti presenti nella directory /proc, tra cui l'elenco dei processi, le relative righe di comando, i file aperti e le connessioni di rete. Queste informazioni vengono poi confrontate con elementi persistenti, come le configurazioni di avvio automatico, per distinguere i processi previsti da quelli imprevisti.

Perché l'analisi di /proc è rilevante dal punto di vista forense?

Alcune tecniche di attacco non lasciano tracce permanenti nel file system, ma esistono esclusivamente nella memoria di lavoro di un processo in esecuzione. Tali attività sono rilevabili solo tramite un monitoraggio in tempo reale.

Poiché i dati di /proc vanno persi insieme allo stato del sistema, la decisione di procedere o meno con l’acquisizione in tempo reale rappresenta una delle scelte iniziali più importanti in un’indagine.

Domande frequenti

I dati di /proc vengono conservati dopo un riavvio?+
No, /proc esiste esclusivamente nella memoria di lavoro del sistema in esecuzione e va completamente perso al riavvio.
Quali informazioni fornisce /proc su un processo?+
Tra cui la riga di comando, le variabili d’ambiente, i file aperti, le connessioni di rete e il percorso di esecuzione del file di programma corrispondente.
È possibile effettuare un'analisi di /proc in ogni caso?+
Solo nel caso di sistemi ancora in funzione o se in precedenza è stata salvata un'immagine di memoria dalla quale sia possibile ricavare informazioni comparabili.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un'analisi forense professionale su „Elenco dei processi e analisi forense di /proc"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito