IT-forenzika · Linux

Forenzična analiza cron-nalog – sistematično preverjanje časovno načrtovanih nalog

Cron omogoča časovno usmerjeno, ponavljajoče se izvajanje ukazov in skriptov ter je eden najdlje uveljavljenih mehanizmov za avtomatizacijo v sistemu Linux. Konfiguracije so na voljo tako na ravni celotnega sistema kot tudi na ravni posameznega uporabnika.

Nezavezujoča poizvedba

Konfiguracije Cron se redno zlorabljajo tudi za časovno usklajeno ali trajno ponovno izvajanje zlonamerne programske opreme po ponovnem zagonu sistema. Zato je forenzično pomembno, da se popolnoma zajamejo vsi viri Cron.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

V celoti zajamemo sistemske in uporabniško specifične konfiguracije Cron, jih primerjamo s pričakovanimi standardnimi konfiguracijami ter preučimo sumljive vnose glede morebitne zlorabe.

Tipična področja uporabe

•Odkrivanje časovno usmerjenih mehanizmov vztrajnosti
•Preiskava avtomatiziranega iznos podatkov
•Analiza uporabniško prilagojenih nastavitev Cron
•Obnova načrtovanih vzdrževalnih in varnostnih kopiranj
•Odzivanje na incidente v sistemih Linux
•Sodna in izvensodna izvedenska mnenja

Tako poteka analiza Cron

Po varnostnem kopiranju se zajamejo sistemski imeniki Cron ter vsi uporabniški Crontabi. Vsak vnos se preveri glede na verjetnost in se primerja z znanimi, legitimnimi vzdrževalnimi in varnostnimi nalogami. Sumljivi vnosi se časovno razvrstijo in dodelijo ustreznim izvedljivim datotekam.

Zakaj je analiza Cron forenzično pomembna?

Cron-naloge spadajo med klasične mehanizme za redno izvajanje zlonamerne programske opreme, ne glede na to, ali je uporabnik prijavljen ali ne, zato se jih preveri praktično pri vsaki preiskavi v okviru odzivanja na incidente.

Ker so lahko nastavitve Cron razporejene na več mestih v sistemu, je potrebno celovito in sistematično popisovanje, da se ne spregleda noben pomemben mehanizem za ohranjanje prisotnosti.

Pogosta vprašanja

Kje se shranjujejo nastavitve Cron?+
Tako v sistemskih imenikih kot tudi v uporabniških datotekah crontab, ki se lahko nahajajo na različnih mestih, odvisno od distribucije.
Ali je mogoče prikriti Cron-naloge?+
Da, na primer z neopaznim poimenovanjem ali z izvedbo prek vmesnih korakov. Pri skrbnem pregledu se upoštevajo takšni poskusi prikrivanja.
Ali se beležijo tudi potekle ali onemogočene cron naloge?+
Da, če so ustrezni ostanki konfiguracije še vedno prisotni, se tudi ti vključijo v analizo.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza Cron-nalog"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj