Informatica forense · Linux
Analisi forense delle unità e dei servizi systemd – Meccanismi di persistenza dei moderni sistemi Linux
Su i sistemi Linux moderni, systemd gestisce servizi, punti di montaggio, dispositivi e altre risorse tramite le cosiddette "unit". Questi file di unit possono essere utilizzati anche per eseguire programmi in modo permanente e automatico all'avvio del sistema.
Ai fini dell'analisi forense, sono particolarmente rilevanti le unità di servizio create al di fuori della configurazione standard del sistema, poiché possono rappresentare un meccanismo di persistenza molto diffuso per il software non autorizzato.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo sistematicamente tutte le unità systemd installate, identifichiamo le definizioni di servizio atipiche o aggiunte successivamente e le associamo ai relativi file eseguibili e processi.
Campi di applicazione tipici
Ecco come si svolge un’analisi delle unità systemd
Dopo il backup, tutti i file unit di systemd presenti vengono sistematicamente registrati e confrontati con le configurazioni standard note della rispettiva distribuzione. Le unit anomale o atipiche vengono esaminate separatamente e associate ai relativi file eseguibili.
Perché l'analisi delle unità systemd è rilevante dal punto di vista forense?
Le unità di servizio systemd sono tra i meccanismi più diffusi per l'esecuzione permanente e automatica di malware all'avvio del sistema. La loro analisi sistematica è quindi una componente fondamentale di molte indagini di risposta agli incidenti.
Poiché le configurazioni di systemd possono essere complesse e distribuite su più directory, per un'analisi completa è necessario conoscere i rispettivi percorsi di ricerca e le regole di priorità.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un'indagine forense professionale sull„"analisi forense delle unità e dei servizi systemd”? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei cron job – Verifica sistematica delle attività programmate
- Analisi forense dei timer di systemd – Valutazione di un'alternativa moderna al classico cron
- Analisi forense degli script init.d – Verifica dei meccanismi classici di avvio del sistema
- Identificazione forense dei meccanismi di avvio automatico in Linux – Panoramica di tutte le vie di persistenza rilevanti