IT-forensisch onderzoek · Linux
Forensische back-up van het vluchtige geheugen (RAM) onder Linux – Vluchtige gegevens van een draaiend systeem vastleggen
Het werkgeheugen van een draaiend Linux-systeem bevat talrijke vluchtige gegevens die na het afsluiten onherroepelijk verloren gaan, waaronder actieve processen, netwerkverbindingen en sleutels die deels onversleuteld zijn opgeslagen.
Een forensisch correcte back-up van het werkgeheugen moet daarom worden gemaakt terwijl het systeem nog draait en vereist gespecialiseerde tools om de invloed van het back-upproces zelf op het te back-uppen geheugen zo klein mogelijk te houden.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We maken een forensisch traceerbare back-up van het vluchtige werkgeheugen van actieve Linux-systemen en analyseren de daarin opgenomen proces-, netwerk- en andere runtime-informatie op gestructureerde wijze.
Typische toepassingsgebieden
Zo verloopt het maken van een RAM-back-up onder Linux
Bij een nog draaiend systeem wordt met behulp van gespecialiseerde tools een forensische kopie van het werkgeheugen gemaakt, waarbij de volgorde van de back-upstappen zo wordt gekozen dat met name vluchtige gegevens als eerste worden vastgelegd. Vervolgens wordt de kopie gestructureerd geanalyseerd op relevante informatie over de looptijd.
Waarom is het bewaren van het RAM-geheugen forensisch relevant?
Bepaalde malware werkt bewust uitsluitend in het werkgeheugen, zonder blijvende sporen op de harde schijf achter te laten, waardoor een geheugenanalyse in dergelijke gevallen de enige manier kan zijn om de aanwezigheid ervan aan te tonen.
Ook cryptografische sleutels die onversleuteld in het geheugen zijn opgeslagen, kunnen bij een recente back-up worden verkregen, waardoor toegang tot anderszins versleutelde gegevensbestanden mogelijk wordt.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar het „forensisch vastleggen van vluchtig geheugen (RAM) onder Linux"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Webshells op Linux-Servern herkennen – Kwaadaardige Server-scripts forensisch identificeren
- Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen
- Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren