IT-Forensik · Linux

Een actief Linux-systeem back-uppen (live-back-up)

Bei einem noch aktiven, laufenden Linux-System stellt sich vor jeder Sicherung die grundlegende Frage, ob ein sofortiges Herunterfahren oder eine Live-Erfassung des aktuellen Zustands der forensisch angemessenere Weg ist, da beide Vorgehensweisen unterschiedliche Vor- und Nachteile mit sich bringen.

Vrijblijvend informeren

Bei Linux-Systemen ist dieser Punkt besonders wichtig, weil sich Distributionen, Kernel-Versionen, Speicherarchitekturen und Sicherheitsmechanismen stark unterscheiden können. Ein klassischer Debian-Server, ein containerisiertes Kubernetes-Node und ein eingebettetes Embedded-System dürfen nicht nach demselben technischen Schema behandelt werden. Dateisystem, Verschlüsselung, Laufzeitumgebung und der jeweilige Systemzustand bestimmen, welche Daten zugänglich sind und welche Sicherungsmethode die geringsten Veränderungen verursacht.

Eine Live-Akquise ermöglicht die Erfassung flüchtiger Daten wie Arbeitsspeicherinhalt, aktive Netzwerkverbindungen und laufende Prozesse, die nach einem Herunterfahren unwiederbringlich verloren wären, erfordert im Gegenzug jedoch ein kontrolliertes, dokumentiertes Vorgehen, um unvermeidbare Zustandsänderungen so gering wie möglich zu halten.

Waarom LanCologne?

LanCologne untersucht Linux-Systeme nicht nach einem pauschalen Standardschema, sondern anhand der konkreten Hardware-, Distributions- und Sicherheitsarchitektur. Unsere Mitarbeiter verfügen über jahrzehntelange Erfahrung in der Informationstechnologie und langjährige praktische Erfahrung in der IT-Forensik. Wir unterstützen Unternehmen, Rechtsanwälte, Privatpersonen sowie regelmäßig Gerichte und Behörden bei der technischen Aufklärung digitaler Sachverhalte.

Het onderzoek vindt in principe plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, bewijsveilig vastgelegde gegevensbron. Het originele bewijsmateriaal wordt ongewijzigd bewaard, of, indien er technisch onvermijdelijke ingrepen plaatsvinden, worden deze op transparante wijze gedocumenteerd en wordt het bewijsmateriaal op bewijsveilige wijze bewaard.

Onze werkwijze en de gebruikte hulpmiddelen

Unsere Untersuchung beginnt nicht mit dem Start eines Analyseprogramms, sondern mit der Beweismittelaufnahme. System, Hardware, Netzwerkanbindung, sichtbarer Betriebszustand und vorhandene Peripherie werden dokumentiert. Danach wird entschieden, ob das System ausgeschaltet bleiben muss, ob eine Live-Erfassung sinnvoll ist oder ob ein Offline-Zugriff über ein forensisches Rettungssystem fachlich vertretbar ist.

Im nächsten Schritt wird die Sicherungsstrategie festgelegt. Dabei unterscheiden wir zwischen blockorientierter Abbildung, logischer Sicherung und gezielter Triage. Die Wahl hängt nicht von Bequemlichkeit ab, sondern von Speicherarchitektur, Verschlüsselung, Verfügbarkeit des Systems und der konkreten Beweisfrage. Wo technisch möglich, wird schreibgeschützt gearbeitet. Unvermeidbare Zustandsänderungen bei Live-Erfassungen werden ausdrücklich protokolliert.

De aangemaakte back-up wordt gedocumenteerd met hashwaarden. De daadwerkelijke analyse vindt niet plaats op het origineel, maar op een werkkopie of een geverifieerde kopie van het bewijsmateriaal. Zo kunnen parsers, zoekopdrachten of eigen hulpprogramma’s worden ingezet zonder het originele bewijsmateriaal voortdurend te wijzigen.

Bei einer Live-Akquise legen wir die Reihenfolge der Sicherungsschritte nach dem Grad der Flüchtigkeit der jeweiligen Daten fest: Arbeitsspeicher und Netzwerkzustand vor weniger flüchtigen Informationen, gefolgt von einer möglichst schreibgeschützten Sicherung der Datenträger, sobald dies der konkrete Fall zulässt.

Für einen fachfremden Leser ist dabei ein Punkt besonders wichtig: Ein Forensikprogramm „findet" nicht automatisch die Wahrheit. Es liest Datenstrukturen und interpretiert sie nach bekannten Regeln. Ändert eine neue Kernel- oder Distributionsversion ein Protokollformat oder eine Datenstruktur, kann ein Parser unvollständig oder falsch reagieren. Deshalb prüfen wir bei entscheidenden Befunden, aus welcher Datei, Datenbank oder Dateisystemstruktur das Ergebnis stammt und ob ein zweiter technischer Weg denselben Sachverhalt bestätigt.

Das ist auch der Grund, warum wir mehrere Werkzeuge einsetzen. The Sleuth Kit beziehungsweise Autopsy können Linux-Dateisysteme nativ und quelloffen auswerten; Belkasoft X bietet eine andere Artefakt- und Korrelationssicht; X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenprüfungen. Stimmen unabhängige Auswertungen überein, erhöht das die Belastbarkeit. Stimmen sie nicht überein, wird die Ursache untersucht und nicht einfach der bequemste Treffer ausgewählt.

Typische toepassingsgebieden

Gerechtelijke en buitengerechtelijke deskundigenrapporten
Beweissicherung von Linux-Servern, -Workstations und eingebetteten Systemen
Untersuchung unterschiedlicher Linux-Distributionen und Kernel-Versionen
Incidentrespons en malware-onderzoek
Analyse von Dateisystem-, Benutzer-, Anwendungs- und Systemartefakten
Reconstructie van bestands-, gebruikers- en netwerkactiviteiten
Controle van de resultaten van automatische parsers
Analyse van verwijderde, historische of slechts indirect zichtbare sporen
Documentatie voor rechtbanken, advocaten, bedrijven en overheidsinstanties

Zo verloopt het forensisch onderzoek

1Vastlegging van bewijsmateriaal en documentatie van de toestand

Das Linux-System wird zunächst eindeutig identifiziert und fotografisch beziehungsweise schriftlich dokumentiert. Wir halten fest, ob es ein- oder ausgeschaltet, angemeldet, gesperrt oder mit externen Datenträgern beziehungsweise Netzwerken verbunden ist. Diese Informationen können später entscheidend sein.

2Technische classificatie

Distribution, Kernel-Version, Dateisystem, Verschlüsselung und relevante Sicherheitsmechanismen werden bestimmt. Erst daraus ergibt sich die geeignete Erfassungsmethode.

3Bewijsveilige beveiliging

Die Sicherung wird so gewählt, dass möglichst wenig auf dem Original verändert wird. Je nach Fall kommt eine blockorientierte Abbildung über ein forensisches Rettungssystem, eine Live-Erfassung des laufenden Systems oder eine gezielte Triage einzelner Verzeichnisse infrage. Jeder Schritt wird protokolliert.

4Integriteitscontrole

De gegenereerde afbeeldingen of logische back-ups krijgen een unieke naam, worden voorzien van hashwaarden en geverifieerd. De analyse en zoekopdrachten worden vervolgens uitgevoerd op werkkopieën.

5Analyse in meerdere stappen

The Sleuth Kit beziehungsweise Autopsy, Belkasoft X und X-Ways werden je nach Fragestellung kombiniert. Ein wichtiges Ergebnis wird möglichst nicht nur aus einer einzigen Parseransicht übernommen.

6Handmatige validatie

Wenn ein Artefakt besonders beweiserheblich, ungewöhnlich oder durch Standardsoftware nur teilweise unterstützt ist, prüfen wir Rohdaten, Datenbankstrukturen, Protokoll- oder Dateisysteminformationen manuell. Bei Bedarf kommen eigene Werkzeuge zum Einsatz.

7Verslag en bewijsstukken

Uiteindelijk wordt er niet alleen opgesomd wat een tool heeft weergegeven. We leggen uit op welke technische bron de bevinding is gebaseerd, welke conclusie hieruit mag worden getrokken en waar de grenzen liggen.

Waarom is dit onderzoeksgebied forensisch relevant?

Bei einem noch aktiven, laufenden Linux-System stellt sich vor jeder Sicherung die grundlegende Frage, ob ein sofortiges Herunterfahren oder eine Live-Erfassung des aktuellen Zustands der forensisch angemessenere Weg ist, da beide Vorgehensweisen unterschiedliche Vor- und Nachteile mit sich bringen.

De forensische waarde ligt niet alleen in de hoeveelheid gevonden gegevens, maar ook in de herkomst en de betrouwbaarheid ervan. Een bestandsnaam, een tijdstempel of een logboekvermelding kan zonder context misleidend zijn. Daarom documenteren we hoe een artefact tot stand kan zijn gekomen, welke alternatieve verklaringen er zijn en welke andere sporen de bevinding ondersteunen.

Eine Live-Akquise ermöglicht die Erfassung flüchtiger Daten wie Arbeitsspeicherinhalt, aktive Netzwerkverbindungen und laufende Prozesse, die nach einem Herunterfahren unwiederbringlich verloren wären, erfordert im Gegenzug jedoch ein kontrolliertes, dokumentiertes Vorgehen, um unvermeidbare Zustandsänderungen so gering wie möglich zu halten.

Gerade auf modernen Linux-Systemen kann außerdem der Versuch einer „klassischen" Datenträgeranalyse an technischen Grenzen scheitern. Verschlüsselung, Containerisierung, flüchtiger Speicher und dynamische Konfigurationen machen deutlich, warum eine fachgerechte Sicherung vor der eigentlichen Analyse so wichtig ist. Fehler in dieser Phase können später nicht immer rückgängig gemacht werden.

Veelgestelde vragen

Warum benutzen Sie mehrere Forensikprogramme?+
Weil kein einzelnes Programm jede Linux-Distribution, jedes Artefakt und jede Sonderkonstellation vollständig abdeckt. Mehrere unabhängige Auswertungswege helfen, wichtige Befunde zu validieren und Parserfehler zu erkennen.
Welche Rolle spielen The Sleuth Kit und Autopsy?+
The Sleuth Kit ist eine quelloffene Bibliothek zur Dateisystem- und Low-Level-Analyse, die Linux-typische Dateisysteme wie ext4, XFS und Btrfs nativ unterstützt. Autopsy setzt darauf auf und stellt eine strukturierte Oberfläche für Fallbearbeitung, Timelines und Berichte bereit.
Warum zusätzlich Belkasoft X und X-Ways?+
Belkasoft X bietet umfangreiche Artefakt-, Such- und Timeline-Funktionen mit Unterstützung für Linux-/Unix-Dateisysteme. X-Ways ermöglicht sehr detaillierte Dateisystem- und Rohdatenanalysen. Beide können wichtige Gegenprüfungen liefern.
Was machen Ihre eigens entwickelten Tools?+
Sie werden gezielt eingesetzt, wenn ein spezielles Artefakt von Standardsoftware nicht vollständig verarbeitet wird oder eine zusätzliche Validierung nötig ist. Dabei werden Rohdaten kontrolliert ausgelesen und die Verarbeitung so dokumentiert, dass das Ergebnis technisch nachvollziehbar bleibt.
Warum analysieren Sie nicht direkt das Original?+
Weil Untersuchungssoftware, Betriebssysteme und Dateisystemtreiber Daten verändern können. Die eigentliche Auswertung erfolgt daher grundsätzlich auf einer verifizierten forensischen Kopie oder einem entsprechend gesicherten Datenbestand.
Kann ein Tool-Treffer vor Gericht falsch sein?+
Ein automatischer Treffer kann fehlerhaft oder missverständlich sein. Deshalb unterscheiden wir zwischen Tool-Ausgabe und forensisch validiertem Befund. Gerade beweiserhebliche Treffer werden gegen die zugrunde liegenden Daten geprüft.
Ist eine Datenrettung oder vollständige Artefaktwiederherstellung immer möglich?+
Nein. Verschlüsselung, SSD-TRIM, überschriebener Speicher, beschädigte Dateisysteme oder fehlende Schlüssel können technische Grenzen setzen. Solche Grenzen werden offen dokumentiert.
Hoe legt u de resultaten uit aan mensen zonder technische achtergrond?+
Wir beschreiben nicht nur technische Dateinamen und Protokolle, sondern erläutern, was ein Artefakt bedeutet, wie es entstanden sein kann und welche Aussage daraus tatsächlich zulässig ist.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle Untersuchung zu „Laufendes Linux-System sichern (Live-Akquise)"? LanCologne unterstützt Sie bei der beweissicheren Sicherung, mehrstufigen Auswertung und nachvollziehbaren Dokumentation. Entscheidend ist dabei nicht, möglichst viele automatische Treffer zu erzeugen, sondern technisch belastbare und überprüfbare Beweise zu sichern.

Nu contact opnemen