IT-forensisch onderzoek · Linux
Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen
Cryptomining-malware maakt zonder toestemming gebruik van gehackte Linux-systemen om cryptovalutatransacties te verwerken en veroorzaakt daarbij een kenmerkende hoge, aanhoudende belasting van de systeembronnen.
Dergelijke schadelijke software wordt vaak via gangbare persistentiemechanismen, zoals cron-taken of systemd-services, permanent in het systeem verankerd, zodat deze ook na een herstart automatisch weer actief wordt.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We onderzoeken systemen gericht op aanwijzingen voor cryptomining-malware, identificeren bijbehorende processen, persistentie-mechanismen en netwerkverbindingen en reconstrueren het infectiepad voor zover mogelijk.
Typische toepassingsgebieden
Zo verloopt een onderzoek naar cryptomining
Na het maken van een back-up worden lopende en historisch aantoonbare processen gecontroleerd op typische patronen van cryptomining. Bijbehorende persistentie-mechanismen en netwerkverbindingen met bekende miningpools worden geïdentificeerd en de oorspronkelijke infectieroute wordt aan de hand van beschikbare logbestanden gereconstrueerd.
Waarom is het onderzoek naar cryptomining forensisch relevant?
Naast de directe veiligheidsrisico’s veroorzaakt cryptomining-malware ook meetbare economische schade door een hoger verbruik van systeembronnen, wat forensisch kan worden gedocumenteerd om de omvang van de schade te bepalen.
Aangezien dergelijke malware vaak wordt ingezet als onderdeel van een grotere inbreuk, kan de ontdekking ervan tegelijkertijd wijzen op andere, ernstigere inbreuken, die nader worden onderzocht.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „het herkennen van cryptomining-malware op Linux-systemen"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren
- SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen
- Forensisch bewijs van privilege-escalatie – Onbevoegde uitbreiding van rechten reconstrueren