IT-forenzika · Linux
Forenzična analiza cron-nalog – sistematično preverjanje časovno načrtovanih nalog
Cron omogoča časovno usmerjeno, ponavljajoče se izvajanje ukazov in skriptov ter je eden najdlje uveljavljenih mehanizmov za avtomatizacijo v sistemu Linux. Konfiguracije so na voljo tako na ravni celotnega sistema kot tudi na ravni posameznega uporabnika.
Konfiguracije Cron se redno zlorabljajo tudi za časovno usklajeno ali trajno ponovno izvajanje zlonamerne programske opreme po ponovnem zagonu sistema. Zato je forenzično pomembno, da se popolnoma zajamejo vsi viri Cron.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
V celoti zajamemo sistemske in uporabniško specifične konfiguracije Cron, jih primerjamo s pričakovanimi standardnimi konfiguracijami ter preučimo sumljive vnose glede morebitne zlorabe.
Tipična področja uporabe
Tako poteka analiza Cron
Po varnostnem kopiranju se zajamejo sistemski imeniki Cron ter vsi uporabniški Crontabi. Vsak vnos se preveri glede na verjetnost in se primerja z znanimi, legitimnimi vzdrževalnimi in varnostnimi nalogami. Sumljivi vnosi se časovno razvrstijo in dodelijo ustreznim izvedljivim datotekam.
Zakaj je analiza Cron forenzično pomembna?
Cron-naloge spadajo med klasične mehanizme za redno izvajanje zlonamerne programske opreme, ne glede na to, ali je uporabnik prijavljen ali ne, zato se jih preveri praktično pri vsaki preiskavi v okviru odzivanja na incidente.
Ker so lahko nastavitve Cron razporejene na več mestih v sistemu, je potrebno celovito in sistematično popisovanje, da se ne spregleda noben pomemben mehanizem za ohranjanje prisotnosti.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza Cron-nalog"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza sistemskega časovnika systemd – ocena sodobne alternative klasičnemu Cronu
- Forenzična analiza skriptov v mapi `init.d` – Preverjanje klasičnih mehanizmov zagona sistema
- Forenzična identifikacija mehanizmov samodejnega zagona v sistemu Linux – Pregled vseh pomembnih načinov vztrajnosti
- Forenzična analiza pravil udev – preverjanje upravljanja naprav kot vira trajnosti