IT-forenzika · Linux
Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux
Na sodobnih sistemih Linux systemd upravlja storitve, priključne točke, naprave in druge vire prek tako imenovanih enot. Te datoteke enot se lahko uporabijo tudi za trajno in avtomatsko zagon programov ob zagonu sistema.
Za forenzične namene so zlasti pomembne servisne enote, ki so bile ustvarjene zunaj običajne sistemske konfiguracije, saj lahko predstavljajo pogost mehanizem za vztrajnost neavtorizirane programske opreme.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Sistematično analiziramo vse nameščene enote systemd, prepoznavamo neobičajne ali naknadno dodane definicije storitev ter jih pripisujemo ustreznim izvedljivim datotekam in procesom.
Tipična področja uporabe
Tako poteka analiza enot systemd
Po varnostnem kopiranju se sistematično evidentirajo vse obstoječe datoteke sistemd-unit in se primerjajo z znanimi standardnimi konfiguracijami zadevne distribucije. Sumljive ali neznačilne enote se posebej preučijo in se dodelijo ustreznim izvedljivim datotekam.
Zakaj je analiza enot systemd pomembna za forenzično preiskavo?
Službene enote systemd sodijo med najpogostejše mehanizme za trajno in samodejno izvajanje zlonamerne programske opreme ob zagonu sistema. Njihovo sistematično preverjanje je zato osrednji del številnih preiskav v okviru odzivanja na varnostne incidente.
Ker so konfiguracije sistema systemd lahko zapletene in razporejene po več mapah, je za njihovo popolno zajetje potrebno poznavanje ustreznih iskalnih poti in pravil določanja prednosti.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza enot in storitev systemd"? LanCologne vam nudi podporo pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza cron-nalog – sistematično preverjanje časovno načrtovanih nalog
- Forenzična analiza sistemskega časovnika systemd – ocena sodobne alternative klasičnemu Cronu
- Forenzična analiza skriptov v mapi `init.d` – Preverjanje klasičnih mehanizmov zagona sistema
- Forenzična identifikacija mehanizmov samodejnega zagona v sistemu Linux – Pregled vseh pomembnih načinov vztrajnosti