IT-forensisch onderzoek · Linux

Proceslijst en /proc forensisch analyseren – De status van een systeem tijdens het draaien evalueren

Het virtuele /proc-bestandssysteem biedt onder Linux informatie over processen, netwerkverbindingen en de systeemstatus tijdens de uitvoering. Het bestaat uitsluitend in het werkgeheugen en is gekoppeld aan het actieve systeem.

Vrijblijvend informeren

Aangezien /proc-informatie verloren gaat wanneer een systeem wordt uitgeschakeld, is forensische analyse ervan alleen mogelijk via een live-opname van een nog draaiend systeem of via een afzonderlijk opgeslagen geheugenafbeelding.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We verzamelen relevante /proc-informatie van actieve systemen, zoals proceslijsten, geopende bestanden en netwerkverbindingen, en koppelen deze aan de bijbehorende uitvoerbare bestanden en persistentiemechanismen.

Typische toepassingsgebieden

Registratie van de huidige status van de looptijd van een systeem
Onderzoek naar actieve, maar niet-persistente processen
Correlatie tussen processen met netwerkverbindingen
Ondersteuning bij de respons op live-incidenten
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een /proc-analyse

Bij een nog actieve systeemomgeving wordt relevante /proc-informatie gericht verzameld, waaronder de lijst met processen, bijbehorende opdrachtregels, geopende bestanden en netwerkverbindingen. Deze informatie wordt vervolgens vergeleken met permanente artefacten, zoals configuraties voor automatisch opstarten, om onderscheid te maken tussen verwachte en onverwachte processen.

Waarom is de /proc-analyse forensisch relevant?

Bepaalde aanvalstechnieken laten geen blijvende sporen achter op het bestandssysteem, maar bestaan uitsluitend in het werkgeheugen van een actief proces. Dergelijke activiteiten kunnen alleen via live-monitoring worden gedetecteerd.

Aangezien /proc-gegevens samen met de systeemstatus verloren gaan, is de keuze voor of tegen een live-registratie een van de belangrijkste beslissingen in de beginfase van een onderzoek.

Veelgestelde vragen

Blijven de /proc-gegevens na een herstart behouden?+
Nee, /proc bestaat uitsluitend in het werkgeheugen van het actieve systeem en gaat bij een herstart volledig verloren.
Welke informatie geeft /proc over een proces?+
Onder andere de opdrachtregel, omgevingsvariabelen, geopende bestanden, netwerkverbindingen en het uitvoeringspad van het bijbehorende programmabestand.
Is een /proc-analyse in alle gevallen mogelijk?+
Alleen bij systemen die nog in bedrijf zijn of wanneer er eerder een geheugenafbeelding is opgeslagen waaruit vergelijkbare informatie kan worden gereconstrueerd.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „proceslijst en forensische analyse van /proc"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen