Informatica forense · Linux

Analisi forense delle unità e dei servizi systemd – Meccanismi di persistenza dei moderni sistemi Linux

Su i sistemi Linux moderni, systemd gestisce servizi, punti di montaggio, dispositivi e altre risorse tramite le cosiddette "unit". Questi file di unit possono essere utilizzati anche per eseguire programmi in modo permanente e automatico all'avvio del sistema.

Richiesta non vincolante

Ai fini dell'analisi forense, sono particolarmente rilevanti le unità di servizio create al di fuori della configurazione standard del sistema, poiché possono rappresentare un meccanismo di persistenza molto diffuso per il software non autorizzato.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo sistematicamente tutte le unità systemd installate, identifichiamo le definizioni di servizio atipiche o aggiunte successivamente e le associamo ai relativi file eseguibili e processi.

Campi di applicazione tipici

Individuazione di meccanismi di persistenza non autorizzati
Analisi dei servizi installati successivamente
Analisi della persistenza del malware tramite systemd
Ricostruzione della cronologia della configurazione del sistema
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi delle unità systemd

Dopo il backup, tutti i file unit di systemd presenti vengono sistematicamente registrati e confrontati con le configurazioni standard note della rispettiva distribuzione. Le unit anomale o atipiche vengono esaminate separatamente e associate ai relativi file eseguibili.

Perché l'analisi delle unità systemd è rilevante dal punto di vista forense?

Le unità di servizio systemd sono tra i meccanismi più diffusi per l'esecuzione permanente e automatica di malware all'avvio del sistema. La loro analisi sistematica è quindi una componente fondamentale di molte indagini di risposta agli incidenti.

Poiché le configurazioni di systemd possono essere complesse e distribuite su più directory, per un'analisi completa è necessario conoscere i rispettivi percorsi di ricerca e le regole di priorità.

Domande frequenti

Dove vengono salvati i file delle unità di systemd?+
Tra l'altro nelle directory di sistema e in quelle specifiche dell'utente, la cui esatta priorità dipende dalla rispettiva distribuzione.
Gli hacker possono creare le proprie unità systemd?+
Sì, se si dispone delle autorizzazioni necessarie, è possibile creare delle service unit personalizzate per eseguire in modo permanente malware.
Come vengono identificate le unità atipiche?+
Confrontandole con le configurazioni standard note della rispettiva distribuzione e verificando la data di creazione e i file eseguibili a cui fanno riferimento.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un'indagine forense professionale sull„"analisi forense delle unità e dei servizi systemd”? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito