IT-FORENSIEK · LINUX

IT-forensisch onderzoek voor Linux – Server en systemen op forensisch verantwoorde wijze onderzoeken

Linux-Server en -systemen vormen een forensische uitdaging vanwege de grote verscheidenheid aan distributies, bestandssystemen en configuratiemogelijkheden. Wij bieden ondersteuning bij beveiligingsincidenten, bij vermoedens van inbreuken of in het kader van gerechtelijke en bedrijfsinterne onderzoeken.

We hechten bijzonder veel waarde aan een aanpak die is afgestemd op de betreffende distributie en configuratie, evenals aan het dubbelcontroleren van belangrijke bevindingen met behulp van meerdere forensische tools en handmatige controles.

Gespecialiseerd in Linux
Documentatie die in een rechtszaak kan worden gebruikt
Verwerking in overeenstemming met de AVG
Ervaren deskundigen

BASISPRINCIPES VAN LINUX-FORENSISCH ONDERZOEK

Hoe een forensisch onderzoek van Linux-systemen verloopt

Wij maken back-ups van en onderzoeken Linux-Server-systemen, ongeacht de distributie en het bestandssysteem – van ext4, XFS, Btrfs en ZFS via containeromgevingen zoals Docker en Kubernetes tot systeemprotocollen en persistentiemechanismen. De enorme verscheidenheid aan Linux-configuraties maakt het daarbij noodzakelijk om belangrijke bevindingen met meerdere tools te verifiëren.

ONZE AANPAK

Zo verloopt uw onderzoek

Een transparant proces – van de eerste aanvraag tot de overhandiging van het rapport.

1
We brengen de vraagstelling, de distributie, het bestandssysteem en de configuratie van het betreffende systeem in kaart, aangezien forensische werkwijzen per omgeving verschillen.
2
De betrokken systemen, Server of containers worden forensisch vastgelegd; hashwaarden waarborgen de gegevensintegriteit gedurende het gehele proces.
3
Afhankelijk van de vraagstelling analyseren we bestandssystemen, persistentie-mechanismen, containeromgevingen of Server- en netwerkprotocollen.
4
Gezien de grote verscheidenheid aan Linux-configuraties worden belangrijke bevindingen met behulp van verschillende forensische tools en handmatige controles dubbel gecontroleerd.
5
De bevindingen worden vastgelegd in een begrijpelijk rapport dat bruikbaar is voor de rechtbank, bedrijven of verzekeringsmaatschappijen.

TYPISCHE VRAGEN

Wanneer is een forensisch onderzoek van Linux-systemen zinvol?

  • Bestandssystemen (ext4, XFS, Btrfs, ZFS, LVM)
  • Persistentie-mechanismen (systemd, Cron, kernelmodules, rootkits)
  • Containers en virtualisatie (Docker, Kubernetes, Podman, LXC)
  • Netwerkverbindingen en -configuratie
  • Pakketbeheer en Server-diensten (Apache, Nginx)
  • Gebruikersaccounts, sudo-logbestanden en het uitbreiden van rechten
  • Methodologie, hulpmiddelen en kwaliteitsborging
  • Incidentrespons en samenwerking met IT-afdelingen

BEPERKINGEN & CONCLUSIE

Wat u moet weten

Wij onderzoeken Linux-Server-systemen bij beveiligingsincidenten, bij vermoedens van inbreuken of in het kader van gerechtelijke en bedrijfsinterne onderzoeken. Tot onze dienstverlening behoren onder andere de analyse van bestandssystemen, containeromgevingen, persistentie-mechanismen en Server-protocollen, evenals de kruiscontrole van belangrijke bevindingen met behulp van diverse forensische tools.

KLANTBEOORDELINGEN

Dit zeggen onze klanten

4,8 van de 5 sterren op Trustpilot · 54 beoordelingen

★★★★★

“Uiterste professionaliteit, snelle afhandeling en uitstekende communicatie. Wat onmogelijk leek, is mogelijk gemaakt. Zo stel je je echte klantenservice voor – uniek in Duitsland!”

idalein

Geverifieerde beoordeling op Trustpilot

★★★★★

“Zeer vriendelijk advies, uitstekende bereikbaarheid en communicatie. Mijn probleem is volledig opgelost; de verloren gegevens konden worden hersteld. Ik ben erg tevreden en natuurlijk opgelucht!”

Layla Pankratz

Geverifieerde beoordeling op Trustpilot

★★★★★

“Mijn probleem werd professioneel en snel opgelost, de medewerkers waren altijd vriendelijk en ik kan ook nu nog contact opnemen als ik vragen heb – daar ben ik erg dankbaar voor!”

inwoonster van Keulen

Geverifieerde beoordeling op Trustpilot

Nu aanvragen – gratis eerste adviesgesprek

Heeft u hulp nodig bij het forensisch onderzoek van een Linux-systeem? LanCologne maakt back-ups van en onderzoekt Linux-Server-systemen op een manier die aansluit bij de distributie, op reproduceerbare wijze en met documentatie die voor de rechter standhoudt.

VEELGESTELDE VRAGEN

Veelgestelde vragen

Klik op een vraag om het antwoord te zien.

Waarom is kennis van het ext4-bestandssysteem van fundamenteel belang voor Linux-onderzoek?
ext4 is tot op heden een van de meest gebruikte Linux-bestandssystemen op Servern, Workstations en talrijke embedded systemen. Het organiseert gegevens via inodes, extents en een journal, dat schrijfbewerkingen beveiligt tegen systeemcrashes. Vanuit forensisch oogpunt is kennis van deze structuur een essentiële voorwaarde voor een deugdelijk onderzoek van klassieke Linux-systemen.
Wat is het verschil tussen forensische analyse van Docker-containers en een klassiek systeemonderzoek?
Docker-containers sluiten applicaties in geïsoleerde uitvoeringsomgevingen in en laten daarbij hun eigen configuratie-, log- en metadatastructuren achter, die verschillen van de klassieke forensische analyse van een volledig besturingssysteem.
Hoe worden rootkits onder Linux forensisch opgespoord?
Rootkits zijn bedoeld om een systeem permanent en onzichtbaar voor de standaard systeemtools te compromitteren. Onder Linux wordt grofweg onderscheid gemaakt tussen kernel-rootkits en userland-rootkits, bijvoorbeeld via gemanipuleerde bibliotheken.
Waarom zijn er bij Linux-forensisch onderzoek meerdere tools en handmatige controles nodig?
Door de enorme verscheidenheid aan Linux-distributies, bestandssystemen, kernelversies en configuratiemogelijkheden kan geen enkel forensisch hulpmiddel onbeperkt vertrouwen op elke denkbare systeemconfiguratie.