Informatica forense · Linux
Acquisizione forense della memoria volatile (RAM) su Linux – Acquisizione dei dati volatili di un sistema in esecuzione
Der Arbeitsspeicher eines laufenden Linux-Systems enthält zahlreiche flüchtige Informationen, die nach dem Herunterfahren unwiederbringlich verloren gehen, darunter laufende Prozesse, Netzwerkverbindungen und teilweise unverschlüsselt vorliegende Schlüssel.
Eine forensisch korrekte Sicherung des Arbeitsspeichers muss daher am noch laufenden System erfolgen und erfordert spezialisierte Werkzeuge, um die Auswirkungen des Sicherungsvorgangs selbst auf den zu sichernden Speicher möglichst gering zu halten.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Wir sichern den volatilen Arbeitsspeicher laufender Linux-Systeme forensisch nachvollziehbar und werten die darin enthaltenen Prozess-, Netzwerk- und weiteren Laufzeitinformationen strukturiert aus.
Campi di applicazione tipici
So läuft eine RAM-Sicherung unter Linux ab
Bei einem noch laufenden System wird mittels spezialisierter Werkzeuge ein forensisches Abbild des Arbeitsspeichers erstellt, wobei die Reihenfolge der Sicherungsschritte so gewählt wird, dass besonders flüchtige Daten vorrangig erfasst werden. Anschließend wird das Abbild strukturiert auf relevante Laufzeitinformationen ausgewertet.
Warum ist die RAM-Sicherung forensisch relevant?
Bestimmte Schadsoftware operiert bewusst ausschließlich im Arbeitsspeicher, ohne dauerhafte Spuren auf der Festplatte zu hinterlassen, weshalb eine Speicheranalyse in solchen Fällen die einzige Möglichkeit zum Nachweis darstellen kann.
Auch unverschlüsselt im Speicher vorliegende kryptografische Schlüssel können bei einer zeitnahen Sicherung gewonnen werden, was den Zugriff auf ansonsten verschlüsselte Datenbestände ermöglichen kann.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Sie benötigen eine professionelle forensische Untersuchung zu „Volatilen Speicher (RAM) unter Linux forensisch sichern"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
In linea con questo argomento
- Rilevare le web shell su Linux-Servern – Identificare forense gli script dannosi Server
- Rilevare il malware di cryptomining sui sistemi Linux – Dimostrare in modo forense l’utilizzo non autorizzato delle risorse
- Ricostruzione forense dei reverse shell – Accertamento forense degli accessi remoti in uscita da parte degli autori dell'attacco
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren