IT-forenzika · Linux
Forenzična analiza seznama procesov in /proc – ocena stanja sistema med delovanjem
Virtualni datotečni sistem /proc v sistemu Linux zagotavlja informacije o delovanju procesov, omrežnih povezavah in stanju sistema. Obstaja izključno v delovnem pomnilniku in je vezan na trenutno delujoči sistem.
Ker se podatki iz /proc ob izklopu sistema izgubijo, je njihova forenzična analiza mogoča le z zajemom v živo iz še vedno delujočega sistema ali prek ločeno shranjene slike pomnilnika.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Pri delujočih sistemih zbiramo relevantne podatke iz imenika /proc, kot so seznami procesov, odprte datoteke in omrežne povezave, ter jih dodeljujemo ustreznim izvedljivim datotekam in mehanizmom za ohranjanje stanja.
Tipična področja uporabe
Tako poteka analiza /proc
V sistemu, ki še vedno deluje, se ciljno zbirajo relevantne informacije iz imenika /proc, vključno s seznamom procesov, pripadajočimi ukaznimi vrsticami, odprtimi datotekami in omrežnimi povezavami. Te informacije se nato primerjajo s trajnimi artefakti, kot so konfiguracije samodejnega zagona, da se razlikuje med pričakovanimi in nepričakovanimi procesi.
Zakaj je analiza /proc forenzično pomembna?
Nekatere tehnike napada ne puščajo trajnih sledi v datotečnem sistemu, temveč obstajajo izključno v delovnem pomnilniku tekočega procesa. Takšne dejavnosti je mogoče odkriti le z zajemanjem v realnem času.
Ker se podatki iz /proc izgubijo skupaj s stanjem sistema, je odločitev za ali proti zajemanju v živo ena najpomembnejših zgodnjih odločitev v preiskavi.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza seznama procesov in /proc"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična korelacija tekočih procesov z mehanizmi vztrajnosti – od stanja v času izvajanja do trajne vgradnje
- Forenzična analiza sistemskih vtičnic systemd – preverjanje aktiviranja storitev na podlagi dogodkov
- Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux
- Forenzična analiza cron-nalog – sistematično preverjanje časovno načrtovanih nalog