IT-Forensik · Linux

Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen

Docker-Images bilden die schichtweise aufgebaute Grundlage für Container und enthalten sowohl die eigentliche Anwendungssoftware als auch alle zugehörigen Abhängigkeiten in Form einzelner, aufeinander aufbauender Layer.

Nezavezujoča poizvedba

Die Analyse eines Images kann Aufschluss darüber geben, welche Software und Konfiguration in einem Container tatsächlich zur Verfügung stand, unabhängig davon, ob der eigentliche Container noch existiert.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Wir untersuchen Docker-Images einschließlich ihrer einzelnen Layer, extrahieren enthaltene Software- und Konfigurationsbestandteile und prüfen die Herkunft eines Images anhand verfügbarer Metadaten.

Tipična področja uporabe

Untersuchung der Herkunft und Integrität eingesetzter Images
Identifikation von Schadsoftware in Container-Images
Rekonstruktion des Anwendungszustands zu einem bestimmten Zeitpunkt
Prüfung auf unautorisiert modifizierte Basis-Images
Incident Response auf Linux-Systemen
Sodna in izvensodna izvedenska mnenja

So läuft eine Docker-Image-Analyse ab

Nach der Sicherung des betreffenden Images werden dessen einzelne Layer extrahiert und auf enthaltene Dateien, Software und Konfigurationen untersucht. Verfügbare Metadaten zur Image-Herkunft werden mit dokumentierten oder erwarteten Quellen abgeglichen.

Warum ist die Docker-Image-Analyse forensisch relevant?

Ein manipuliertes oder aus unsicherer Quelle bezogenes Image kann bereits vor der eigentlichen Container-Ausführung Schadsoftware enthalten, weshalb die Image-Analyse einen eigenständigen forensischen Untersuchungsgegenstand darstellt.

Da ein Image auch nach dem Entfernen zugehöriger Container weiterhin lokal oder in einer Registry vorhanden sein kann, ermöglicht dessen Analyse mitunter Rückschlüsse, die anhand des Containers allein nicht mehr möglich wären.

Pogosta vprašanja

Was ist der Unterschied zwischen einem Image und einem Container?+
Ein Image ist die unveränderliche Vorlage, aus der beim Start ein lauffähiger, veränderlicher Container erzeugt wird.
Können in einem Image nachträgliche Manipulationen erkannt werden?+
Mit entsprechenden Prüfsummen- und Signaturverfahren sowie einer detaillierten Layer-Analyse ist dies in vielen Fällen möglich.
Werden auch Images aus öffentlichen Registries untersucht?+
Ja, sofern relevant, werden auch aus öffentlichen Quellen bezogene Images auf bekannte Schwachstellen oder Manipulationen geprüft.

LanCologne – Linux-Forensik Köln

Sie benötigen eine professionelle forensische Untersuchung zu „Docker-Images forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Stopite v stik zdaj