IT-forenzika · Linux
Forenzično varnostno kopiranje pomnilnika z omejeno trajnostjo (RAM) v sistemu Linux – zajemanje minljivih podatkov iz delujočega sistema
Delovni pomnilnik delujočega sistema Linux vsebuje številne začasne informacije, ki se po izklopu nepovratno izgubijo, med njimi tekoče procese, omrežne povezave in ključe, ki so deloma shranjeni v nešifrirani obliki.
Forenzično pravilno varnostno kopiranje delovnega pomnilnika mora zato potekati na še vedno delujočem sistemu in zahteva specializirana orodja, da se vpliv samega postopka varnostnega kopiranja na pomnilnik, ki ga je treba varnostno kopirati, čim bolj zmanjša.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Na forenzično sledljiv način varnostno kopiramo nestabilni delovni pomnilnik aktivnih sistemov Linux in strukturirano analiziramo podatke o procesih, omrežju ter druge informacije o delovanju sistema, ki so v njem vsebovane.
Tipična področja uporabe
Tako poteka varnostno kopiranje pomnilnika RAM v sistemu Linux
Medtem ko sistem še vedno deluje, se s pomočjo specializiranih orodij ustvari forenzična kopija delovnega pomnilnika, pri čemer je vrstni red korakov varnostnega kopiranja izbran tako, da se prednostno zajamejo zlasti nestalne podatke. Nato se kopija strukturirano analizira za pridobitev relevantnih informacij o delovanju sistema.
Zakaj je varnostna kopija pomnilnika RAM pomembna s forenzičnega vidika?
Nekatera zlonamerna programska oprema namerno deluje izključno v delovnem pomnilniku, ne da bi na trdem disku pustila trajne sledi, zato je v takih primerih analiza pomnilnika lahko edina možnost za dokazovanje.
Tudi kriptografski ključi, ki so v pomnilniku shranjeni v nešifrirani obliki, se lahko pridobijo ob pravočasnem varnostnem kopiranju, kar lahko omogoči dostop do sicer šifriranih zbirk podatkov.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzično varnostno kopiranje pomnilnika RAM v sistemu Linux"? Podjetje LanCologne vam nudi podporo pri sodno veljavnem varnostnem kopiranju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Prepoznavanje spletnih lupin na sistemu Linux-Servern – forenzična identifikacija zlonamernih skriptov Server
- Prepoznavanje zlonamerne programske opreme za rudarjenje kriptovalut v sistemih Linux – forenzično dokazovanje nepooblaščene rabe virov
- Forenzična rekonstrukcija povratnih lupin – forenzično dokazovanje izhodnih oddaljenih dostopov napadalcev
- Forenzična preiskava izsiljevalske programske opreme za Linux – rekonstrukcija šifrirnih napadov na sisteme Linux