Informática Forense · Linux
Análise forense de tarefas Cron – Verificação sistemática de tarefas programadas
O Cron permite a execução programada e recorrente de comandos e scripts, sendo um dos mecanismos de automatização mais tradicionais no Linux. As configurações podem ser definidas tanto a nível do sistema como específicas de cada utilizador.
As configurações do Cron são frequentemente utilizadas de forma abusiva para executar software malicioso de forma programada ou de forma permanente após um reinício. Por isso, o registo completo de todas as fontes do Cron reveste-se de importância forense.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Registamos na íntegra as configurações do Cron a nível do sistema e específicas de cada utilizador, comparamo-las com as configurações padrão esperadas e analisamos as entradas suspeitas para detetar possíveis utilizações indevidas.
Áreas de aplicação típicas
É assim que decorre uma análise Cron
Após a criação da cópia de segurança, são registados os diretórios Cron de todo o sistema, bem como todas as crontabs específicas de cada utilizador. Cada registo é verificado quanto à sua plausibilidade e comparado com tarefas de manutenção e cópia de segurança conhecidas e legítimas. Os registos suspeitos são contextualizados temporalmente e associados aos ficheiros executáveis correspondentes.
Por que razão a análise do Cron é relevante do ponto de vista forense?
As tarefas Cron contam-se entre os mecanismos clássicos para executar software malicioso regularmente, independentemente do início de sessão dos utilizadores, razão pela qual são analisadas em praticamente todas as investigações de resposta a incidentes.
Uma vez que as configurações do Cron podem estar dispersas por vários locais do sistema, é necessário um levantamento completo e sistemático para não deixar escapar nenhum mecanismo de persistência relevante.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense de tarefas Cron"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense do Systemd-Timer – Avaliar uma alternativa moderna ao Cron clássico
- Analisar scripts do init.d do ponto de vista forense – Verificar os mecanismos clássicos de arranque do sistema
- Identificação forense de mecanismos de arranque automático no Linux – Uma visão geral de todas as vias de persistência relevantes
- Analisar forensicamente as regras do udev – verificar a gestão de dispositivos como fonte de persistência