IT-forensisch onderzoek · Linux

Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen

Cryptomining-malware maakt zonder toestemming gebruik van gehackte Linux-systemen om cryptovalutatransacties te verwerken en veroorzaakt daarbij een kenmerkende hoge, aanhoudende belasting van de systeembronnen.

Vrijblijvend informeren

Dergelijke schadelijke software wordt vaak via gangbare persistentiemechanismen, zoals cron-taken of systemd-services, permanent in het systeem verankerd, zodat deze ook na een herstart automatisch weer actief wordt.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We onderzoeken systemen gericht op aanwijzingen voor cryptomining-malware, identificeren bijbehorende processen, persistentie-mechanismen en netwerkverbindingen en reconstrueren het infectiepad voor zover mogelijk.

Typische toepassingsgebieden

Bewijs van ongeoorloofde cryptomining-activiteiten
Identificatie van bijbehorende persistentie-mechanismen
Reconstructie van de besmettingsroute
Beoordeling van de economische schade als gevolg van misbruik van hulpbronnen
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een onderzoek naar cryptomining

Na het maken van een back-up worden lopende en historisch aantoonbare processen gecontroleerd op typische patronen van cryptomining. Bijbehorende persistentie-mechanismen en netwerkverbindingen met bekende miningpools worden geïdentificeerd en de oorspronkelijke infectieroute wordt aan de hand van beschikbare logbestanden gereconstrueerd.

Waarom is het onderzoek naar cryptomining forensisch relevant?

Naast de directe veiligheidsrisico’s veroorzaakt cryptomining-malware ook meetbare economische schade door een hoger verbruik van systeembronnen, wat forensisch kan worden gedocumenteerd om de omvang van de schade te bepalen.

Aangezien dergelijke malware vaak wordt ingezet als onderdeel van een grotere inbreuk, kan de ontdekking ervan tegelijkertijd wijzen op andere, ernstigere inbreuken, die nader worden onderzocht.

Veelgestelde vragen

Waaraan is een cryptomining-infectie doorgaans te herkennen?+
Onder andere een aanhoudend ongewoon hoge processorbelasting en netwerkverbindingen met bekende adressen van miningpools.
Welke persistentie-mechanismen worden vaak gebruikt?+
Met name cron-taken en systemd-services die ervoor zorgen dat de mining-activiteit na een herstart automatisch wordt hervat.
Kan de economische schade worden becijferd?+
Op basis van het gemeten verbruik van hulpbronnen en de duur van de infectie kan in veel gevallen een betrouwbare schatting worden gemaakt.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „het herkennen van cryptomining-malware op Linux-systemen"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen