IT-forensisch onderzoek · Linux

Cron-taken forensisch analyseren – Tijdgestuurde taken systematisch controleren

Met Cron kunnen opdrachten en scripts op gezette tijden en periodiek worden uitgevoerd; het is een van de meest traditionele automatiseringsmechanismen onder Linux. Er zijn zowel systeembrede als gebruikersspecifieke configuraties.

Vrijblijvend informeren

Cron-configuraties worden ook regelmatig misbruikt om schadelijke software op gezette tijden of permanent na een herstart opnieuw uit te voeren. Een volledige inventarisatie van alle Cron-bronnen is daarom forensisch gezien van belang.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We brengen alle systeembrede en gebruikersspecifieke Cron-configuraties volledig in kaart, vergelijken deze met de verwachte standaardconfiguraties en onderzoeken verdachte vermeldingen op mogelijk misbruik.

Typische toepassingsgebieden

Ontdekking van tijdgestuurde mechanismen voor persistentie
Onderzoek naar geautomatiseerde gegevenslekken
Analyse van gebruikersspecifieke cron-configuraties
Reconstructie van geplande onderhouds- en back-uptaken
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een Cron-analyse

Na het maken van de back-up worden de systeembrede Cron-mappen en alle gebruikersspecifieke crontabs geregistreerd. Elke vermelding wordt op plausibiliteit gecontroleerd en vergeleken met bekende, legitieme onderhouds- en back-uptaken. Opvallende vermeldingen worden in de tijd ingedeeld en toegewezen aan de bijbehorende uitvoerbare bestanden.

Waarom is de Cron-analyse forensisch relevant?

Cron-taken behoren tot de klassieke mechanismen om schadelijke software regelmatig uit te voeren, ongeacht of gebruikers zijn ingelogd, en daarom worden ze bij vrijwel elk incidentonderzoek gecontroleerd.

Aangezien Cron-configuraties op verschillende plaatsen in het systeem verspreid kunnen zijn, is een volledige, systematische inventarisatie noodzakelijk om geen enkel relevant persistentiemechanisme over het hoofd te zien.

Veelgestelde vragen

Waar worden Cron-configuraties opgeslagen?+
Zowel in systeembrede mappen als in gebruikersspecifieke crontabs, die afhankelijk van de distributie op verschillende locaties kunnen staan.
Kunnen cron-taken worden verborgen?+
Ja, bijvoorbeeld door een onopvallende benaming of door het via tussenstappen uit te voeren. Bij een zorgvuldige controle wordt rekening gehouden met dergelijke pogingen tot verhulling.
Worden ook verlopen of gedeactiveerde cron-taken geregistreerd?+
Ja, voor zover er nog relevante configuratieresten aanwezig zijn, worden ook deze in de analyse meegenomen.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar het „forensisch analyseren van cron-jobs"? LanCologne ondersteunt u bij het op een voor de rechtbank toelaatbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen