IT-forenzika · Linux

Forenzična analiza seznama procesov in /proc – ocena stanja sistema med delovanjem

Virtualni datotečni sistem /proc v sistemu Linux zagotavlja informacije o delovanju procesov, omrežnih povezavah in stanju sistema. Obstaja izključno v delovnem pomnilniku in je vezan na trenutno delujoči sistem.

Nezavezujoča poizvedba

Ker se podatki iz /proc ob izklopu sistema izgubijo, je njihova forenzična analiza mogoča le z zajemom v živo iz še vedno delujočega sistema ali prek ločeno shranjene slike pomnilnika.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Pri delujočih sistemih zbiramo relevantne podatke iz imenika /proc, kot so seznami procesov, odprte datoteke in omrežne povezave, ter jih dodeljujemo ustreznim izvedljivim datotekam in mehanizmom za ohranjanje stanja.

Tipična področja uporabe

Zaznavanje trenutnega stanja izvajanja sistema
Preučevanje aktivnih, a ne trajnih procesov
Korelacija procesov z omrežnimi povezavami
Podpora pri odzivanju na incident v realnem času
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza /proc

V sistemu, ki še vedno deluje, se ciljno zbirajo relevantne informacije iz imenika /proc, vključno s seznamom procesov, pripadajočimi ukaznimi vrsticami, odprtimi datotekami in omrežnimi povezavami. Te informacije se nato primerjajo s trajnimi artefakti, kot so konfiguracije samodejnega zagona, da se razlikuje med pričakovanimi in nepričakovanimi procesi.

Zakaj je analiza /proc forenzično pomembna?

Nekatere tehnike napada ne puščajo trajnih sledi v datotečnem sistemu, temveč obstajajo izključno v delovnem pomnilniku tekočega procesa. Takšne dejavnosti je mogoče odkriti le z zajemanjem v realnem času.

Ker se podatki iz /proc izgubijo skupaj s stanjem sistema, je odločitev za ali proti zajemanju v živo ena najpomembnejših zgodnjih odločitev v preiskavi.

Pogosta vprašanja

Ali se podatki v /proc ohranijo po ponovnem zagonu?+
Ne, /proc obstaja izključno v delovnem pomnilniku trenutno delujočega sistema in se ob ponovnem zagonu v celoti izgubi.
Katere informacije o procesu prikaže /proc?+
Med drugim ukazno vrstico, spremenljivke okolja, odprte datoteke, omrežne povezave in pot izvajanja pripadajoče programske datoteke.
Ali je analiza /proc mogoča v vsakem primeru?+
Samo pri sistemih, ki še vedno delujejo, ali če je bila pred tem shranjena slika pomnilnika, iz katere je mogoče rekonstruirati primerljive informacije.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza seznama procesov in /proc"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj