IT-forenzika · Linux

Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux

Na sodobnih sistemih Linux systemd upravlja storitve, priključne točke, naprave in druge vire prek tako imenovanih enot. Te datoteke enot se lahko uporabijo tudi za trajno in avtomatsko zagon programov ob zagonu sistema.

Nezavezujoča poizvedba

Za forenzične namene so zlasti pomembne servisne enote, ki so bile ustvarjene zunaj običajne sistemske konfiguracije, saj lahko predstavljajo pogost mehanizem za vztrajnost neavtorizirane programske opreme.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Sistematično analiziramo vse nameščene enote systemd, prepoznavamo neobičajne ali naknadno dodane definicije storitev ter jih pripisujemo ustreznim izvedljivim datotekam in procesom.

Tipična področja uporabe

•Odkrivanje nepooblaščenih mehanizmov za ohranjanje prisotnosti
•Preiskava naknadno nameščenih storitev
•Analiza vztrajnosti zlonamerne programske opreme prek systemd
•Obnova zgodovine konfiguracije sistema
•Odzivanje na incidente v sistemih Linux
•Sodna in izvensodna izvedenska mnenja

Tako poteka analiza enot systemd

Po varnostnem kopiranju se sistematično evidentirajo vse obstoječe datoteke sistemd-unit in se primerjajo z znanimi standardnimi konfiguracijami zadevne distribucije. Sumljive ali neznačilne enote se posebej preučijo in se dodelijo ustreznim izvedljivim datotekam.

Zakaj je analiza enot systemd pomembna za forenzično preiskavo?

Službene enote systemd sodijo med najpogostejše mehanizme za trajno in samodejno izvajanje zlonamerne programske opreme ob zagonu sistema. Njihovo sistematično preverjanje je zato osrednji del številnih preiskav v okviru odzivanja na varnostne incidente.

Ker so konfiguracije sistema systemd lahko zapletene in razporejene po več mapah, je za njihovo popolno zajetje potrebno poznavanje ustreznih iskalnih poti in pravil določanja prednosti.

Pogosta vprašanja

Kje so shranjene datoteke sistemd-unit?+
Med drugim v sistemskih in uporabniških imenikih, katerih natančna prednostna razvrstitev je odvisna od posamezne distribucije.
Ali lahko napadalci ustvarijo lastne enote systemd?+
Da, z ustreznimi pooblastili je mogoče ustvariti lastne servisne enote za trajno izvajanje zlonamerne programske opreme.
Kako se prepoznajo neznačilne enote?+
Z primerjavo z znanimi standardnimi konfiguracijami zadevne distribucije ter s preverjanjem datuma nastanka in izvedljivih datotek, na katere se sklicuje.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza enot in storitev systemd"? LanCologne vam nudi podporo pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj