IT-forensisch onderzoek · Linux

Forensische back-up van het vluchtige geheugen (RAM) onder Linux – Vluchtige gegevens van een draaiend systeem vastleggen

Het werkgeheugen van een draaiend Linux-systeem bevat talrijke vluchtige gegevens die na het afsluiten onherroepelijk verloren gaan, waaronder actieve processen, netwerkverbindingen en sleutels die deels onversleuteld zijn opgeslagen.

Vrijblijvend informeren

Een forensisch correcte back-up van het werkgeheugen moet daarom worden gemaakt terwijl het systeem nog draait en vereist gespecialiseerde tools om de invloed van het back-upproces zelf op het te back-uppen geheugen zo klein mogelijk te houden.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We maken een forensisch traceerbare back-up van het vluchtige werkgeheugen van actieve Linux-systemen en analyseren de daarin opgenomen proces-, netwerk- en andere runtime-informatie op gestructureerde wijze.

Typische toepassingsgebieden

•Back-up van vluchtige gegevens bij acute veiligheidsincidenten
•Het extraheren van actieve processen en netwerkverbindingen uit een geheugenafbeelding
•Detectie van in het geheugen gevestigde, zonder bestanden opererende malware
•Het ophalen van sleutels die onversleuteld in het geheugen zijn opgeslagen
•Incidentrespons op Linux-systemen
•Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt het maken van een RAM-back-up onder Linux

Bij een nog draaiend systeem wordt met behulp van gespecialiseerde tools een forensische kopie van het werkgeheugen gemaakt, waarbij de volgorde van de back-upstappen zo wordt gekozen dat met name vluchtige gegevens als eerste worden vastgelegd. Vervolgens wordt de kopie gestructureerd geanalyseerd op relevante informatie over de looptijd.

Waarom is het bewaren van het RAM-geheugen forensisch relevant?

Bepaalde malware werkt bewust uitsluitend in het werkgeheugen, zonder blijvende sporen op de harde schijf achter te laten, waardoor een geheugenanalyse in dergelijke gevallen de enige manier kan zijn om de aanwezigheid ervan aan te tonen.

Ook cryptografische sleutels die onversleuteld in het geheugen zijn opgeslagen, kunnen bij een recente back-up worden verkregen, waardoor toegang tot anderszins versleutelde gegevensbestanden mogelijk wordt.

Veelgestelde vragen

Waarom moet het RAM-back-up worden gemaakt terwijl het systeem draait?+
Omdat de inhoud van het werkgeheugen bij het afsluiten van het systeem onherstelbaar verloren gaat.
Verandert het back-upproces zelf de inhoud van het geheugen?+
Om technische redenen is dit in beperkte mate niet volledig te vermijden, en daarom wordt er gebruikgemaakt van gespecialiseerd gereedschap dat zo min mogelijk schade veroorzaakt.
Welke informatie kan uit een RAM-image worden gehaald?+
Onder andere actieve processen, open netwerkverbindingen, geladen kernelmodules en toegangsgegevens of sleutels die deels onversleuteld zijn opgeslagen.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar het „forensisch vastleggen van vluchtig geheugen (RAM) onder Linux"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen