Informatyka śledcza · Linux

Analiza kryminalistyczna kontenerów Podman – badanie kryminalistyczne środowisk kontenerowych bez demonów

W przeciwieństwie do Dockera, Podman opiera się na architekturze bezdemonowej, w której kontenery mogą być uruchamiane bezpośrednio pod danym kontem użytkownika, co ma również wpływ na lokalizacje przechowywania i kontekst uprawnień odpowiednich artefaktów.

Wysyłaj zapytanie bez zobowiązań

W szczególności możliwość uruchamiania kontenerów całkowicie bez uprawnień roota, w tzw. trybie rootless, prowadzi do powstania struktur danych specyficznych dla użytkownika, które należy odpowiednio uwzględnić podczas tworzenia kopii zapasowej na potrzeby analizy kryminalistycznej.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Zabezpieczamy i analizujemy środowiska kontenerów Podman z uwzględnieniem danego kontekstu wykonania, a następnie odtwarzamy na tej podstawie konfiguracje, dane dotyczące środowiska uruchomieniowego oraz historię użytkowania.

Typowe obszary zastosowań

Analiza zainfekowanych kontenerów Podman
Analiza środowisk kontenerowych działających w trybie rootless
Rekonstrukcja historii czasu działania kontenerów
Rozróżnienie między instancjami kontenerów specyficznymi dla użytkownika a instancjami kontenerów ogólnosystemowymi
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza w Podmanie

Po utworzeniu kopii zapasowej rejestrowane są zarówno ogólnosystemowe, jak i specyficzne dla użytkownika struktury danych Podmana działające w trybie rootless. Konfiguracje kontenerów i dostępne logi są następnie sprawdzane pod kątem nieprawidłowości i porządkowane chronologicznie.

Dlaczego analiza Podmana ma znaczenie w kontekście kryminalistycznym?

Praca w trybie bez uprawnień root może powodować, że artefakty związane z kontenerami znajdują się w nieoczekiwanych, specyficznych dla użytkownika lokalizacjach, co podczas analizy bez odpowiedniej wiedzy specjalistycznej można łatwo przeoczyć.

Ponieważ Podman jest coraz częściej wykorzystywany jako alternatywa dla Dockera, zwłaszcza w środowiskach o podwyższonych wymaganiach bezpieczeństwa, jego analiza zgodna z zasadami kryminalistyki zyskuje na praktycznym znaczeniu.

Najczęściej zadawane pytania

Czym zasadniczo różni się Podman od Dockera?+
Podman nie wymaga stale działającej usługi w tle i może uruchamiać kontenery całkowicie bez uprawnień administratora.
Gdzie przechowywane są dane kontenerów Podman w trybie rootless?+
Zazwyczaj znajdują się one w katalogu domowym danego użytkownika, co należy odpowiednio uwzględnić podczas tworzenia kopii zapasowej na potrzeby analizy kryminalistycznej.
Czy obrazy Docker i Podman są kompatybilne?+
Podman jest w dużej mierze kompatybilny z obrazami Docker i wykorzystuje podobne standardowe formaty.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej kontenerów Podman"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych zgodnych z wymogami sądowymi oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz