Informática Forense · Linux

Análise forense de tarefas Cron – Verificação sistemática de tarefas programadas

O Cron permite a execução programada e recorrente de comandos e scripts, sendo um dos mecanismos de automatização mais tradicionais no Linux. As configurações podem ser definidas tanto a nível do sistema como específicas de cada utilizador.

Pedido de informação sem compromisso

As configurações do Cron são frequentemente utilizadas de forma abusiva para executar software malicioso de forma programada ou de forma permanente após um reinício. Por isso, o registo completo de todas as fontes do Cron reveste-se de importância forense.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Registamos na íntegra as configurações do Cron a nível do sistema e específicas de cada utilizador, comparamo-las com as configurações padrão esperadas e analisamos as entradas suspeitas para detetar possíveis utilizações indevidas.

Áreas de aplicação típicas

Identificação de mecanismos de persistência temporizados
Investigação sobre a exfiltração automatizada de dados
Análise das configurações do Cron específicas de cada utilizador
Reconstrução das tarefas de manutenção e de cópia de segurança planeadas
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise Cron

Após a criação da cópia de segurança, são registados os diretórios Cron de todo o sistema, bem como todas as crontabs específicas de cada utilizador. Cada registo é verificado quanto à sua plausibilidade e comparado com tarefas de manutenção e cópia de segurança conhecidas e legítimas. Os registos suspeitos são contextualizados temporalmente e associados aos ficheiros executáveis correspondentes.

Por que razão a análise do Cron é relevante do ponto de vista forense?

As tarefas Cron contam-se entre os mecanismos clássicos para executar software malicioso regularmente, independentemente do início de sessão dos utilizadores, razão pela qual são analisadas em praticamente todas as investigações de resposta a incidentes.

Uma vez que as configurações do Cron podem estar dispersas por vários locais do sistema, é necessário um levantamento completo e sistemático para não deixar escapar nenhum mecanismo de persistência relevante.

Perguntas frequentes

Onde são guardadas as configurações do Cron?+
Tanto em diretórios do sistema como em crontabs específicos de cada utilizador, que podem estar localizados em diferentes locais, dependendo da distribuição.
É possível ocultar as tarefas Cron?+
Sim, por exemplo, através de uma designação discreta ou de uma execução por meio de etapas intermédias. Uma análise cuidadosa tem em conta essas tentativas de dissimulação.
As tarefas Cron expiradas ou desativadas também são registadas?+
Sim, desde que ainda existam vestígios de configuração relevantes, estes também serão incluídos na análise.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de tarefas Cron"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora