IT-forensisch onderzoek · Linux
Cron-taken forensisch analyseren – Tijdgestuurde taken systematisch controleren
Met Cron kunnen opdrachten en scripts op gezette tijden en periodiek worden uitgevoerd; het is een van de meest traditionele automatiseringsmechanismen onder Linux. Er zijn zowel systeembrede als gebruikersspecifieke configuraties.
Cron-configuraties worden ook regelmatig misbruikt om schadelijke software op gezette tijden of permanent na een herstart opnieuw uit te voeren. Een volledige inventarisatie van alle Cron-bronnen is daarom forensisch gezien van belang.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We brengen alle systeembrede en gebruikersspecifieke Cron-configuraties volledig in kaart, vergelijken deze met de verwachte standaardconfiguraties en onderzoeken verdachte vermeldingen op mogelijk misbruik.
Typische toepassingsgebieden
Zo verloopt een Cron-analyse
Na het maken van de back-up worden de systeembrede Cron-mappen en alle gebruikersspecifieke crontabs geregistreerd. Elke vermelding wordt op plausibiliteit gecontroleerd en vergeleken met bekende, legitieme onderhouds- en back-uptaken. Opvallende vermeldingen worden in de tijd ingedeeld en toegewezen aan de bijbehorende uitvoerbare bestanden.
Waarom is de Cron-analyse forensisch relevant?
Cron-taken behoren tot de klassieke mechanismen om schadelijke software regelmatig uit te voeren, ongeacht of gebruikers zijn ingelogd, en daarom worden ze bij vrijwel elk incidentonderzoek gecontroleerd.
Aangezien Cron-configuraties op verschillende plaatsen in het systeem verspreid kunnen zijn, is een volledige, systematische inventarisatie noodzakelijk om geen enkel relevant persistentiemechanisme over het hoofd te zien.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar het „forensisch analyseren van cron-jobs"? LanCologne ondersteunt u bij het op een voor de rechtbank toelaatbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van de systemd-timer – Een modern alternatief voor de klassieke cron evalueren
- Forensische analyse van init.d-scripts – Controle van klassieke opstartmechanismen
- Forensische identificatie van autostart-mechanismen onder Linux – Een overzicht van alle relevante manieren om persistentie te bereiken
- Forensische analyse van udev-regels – Controleer apparaatbeheer als bron van persistentie