IT-forensisch onderzoek · Linux
Proceslijst en /proc forensisch analyseren – De status van een systeem tijdens het draaien evalueren
Het virtuele /proc-bestandssysteem biedt onder Linux informatie over processen, netwerkverbindingen en de systeemstatus tijdens de uitvoering. Het bestaat uitsluitend in het werkgeheugen en is gekoppeld aan het actieve systeem.
Aangezien /proc-informatie verloren gaat wanneer een systeem wordt uitgeschakeld, is forensische analyse ervan alleen mogelijk via een live-opname van een nog draaiend systeem of via een afzonderlijk opgeslagen geheugenafbeelding.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We verzamelen relevante /proc-informatie van actieve systemen, zoals proceslijsten, geopende bestanden en netwerkverbindingen, en koppelen deze aan de bijbehorende uitvoerbare bestanden en persistentiemechanismen.
Typische toepassingsgebieden
Zo verloopt een /proc-analyse
Bij een nog actieve systeemomgeving wordt relevante /proc-informatie gericht verzameld, waaronder de lijst met processen, bijbehorende opdrachtregels, geopende bestanden en netwerkverbindingen. Deze informatie wordt vervolgens vergeleken met permanente artefacten, zoals configuraties voor automatisch opstarten, om onderscheid te maken tussen verwachte en onverwachte processen.
Waarom is de /proc-analyse forensisch relevant?
Bepaalde aanvalstechnieken laten geen blijvende sporen achter op het bestandssysteem, maar bestaan uitsluitend in het werkgeheugen van een actief proces. Dergelijke activiteiten kunnen alleen via live-monitoring worden gedetecteerd.
Aangezien /proc-gegevens samen met de systeemstatus verloren gaan, is de keuze voor of tegen een live-registratie een van de belangrijkste beslissingen in de beginfase van een onderzoek.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „proceslijst en forensische analyse van /proc"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Lopende processen forensisch correleren met persistentiemechanismen – Van de toestand tijdens de uitvoering naar een permanente verankering
- Forensische analyse van systemd-sockets – Controle van de gebeurtenisgestuurde activering van diensten
- Forensische analyse van systemd-units en -services – Persistentie-mechanismen van moderne Linux-systemen
- Cron-taken forensisch analyseren – Tijdgestuurde taken systematisch controleren