IT-forenzika · Linux

Forenzično varnostno kopiranje pomnilnika z omejeno trajnostjo (RAM) v sistemu Linux – zajemanje minljivih podatkov iz delujočega sistema

Delovni pomnilnik delujočega sistema Linux vsebuje številne začasne informacije, ki se po izklopu nepovratno izgubijo, med njimi tekoče procese, omrežne povezave in ključe, ki so deloma shranjeni v nešifrirani obliki.

Nezavezujoča poizvedba

Forenzično pravilno varnostno kopiranje delovnega pomnilnika mora zato potekati na še vedno delujočem sistemu in zahteva specializirana orodja, da se vpliv samega postopka varnostnega kopiranja na pomnilnik, ki ga je treba varnostno kopirati, čim bolj zmanjša.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Na forenzično sledljiv način varnostno kopiramo nestabilni delovni pomnilnik aktivnih sistemov Linux in strukturirano analiziramo podatke o procesih, omrežju ter druge informacije o delovanju sistema, ki so v njem vsebovane.

Tipična področja uporabe

Varnostno kopiranje začasnih podatkov ob akutnih varnostnih incidentih
Izpis tekočih procesov in omrežnih povezav iz slike pomnilnika
Dokaz o zlonamerni programski opremi, ki se nahaja v pomnilniku in deluje brez datotek
Pridobivanje ključev, ki so v pomnilniku shranjeni v nešifrirani obliki
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka varnostno kopiranje pomnilnika RAM v sistemu Linux

Medtem ko sistem še vedno deluje, se s pomočjo specializiranih orodij ustvari forenzična kopija delovnega pomnilnika, pri čemer je vrstni red korakov varnostnega kopiranja izbran tako, da se prednostno zajamejo zlasti nestalne podatke. Nato se kopija strukturirano analizira za pridobitev relevantnih informacij o delovanju sistema.

Zakaj je varnostna kopija pomnilnika RAM pomembna s forenzičnega vidika?

Nekatera zlonamerna programska oprema namerno deluje izključno v delovnem pomnilniku, ne da bi na trdem disku pustila trajne sledi, zato je v takih primerih analiza pomnilnika lahko edina možnost za dokazovanje.

Tudi kriptografski ključi, ki so v pomnilniku shranjeni v nešifrirani obliki, se lahko pridobijo ob pravočasnem varnostnem kopiranju, kar lahko omogoči dostop do sicer šifriranih zbirk podatkov.

Pogosta vprašanja

Zakaj je treba varnostno kopijo pomnilnika RAM narediti med delovanjem sistema?+
Ker se vsebina delovnega pomnilnika ob izklopu sistema nepovratno izgubi.
Ali sam postopek varnostnega kopiranja spremeni vsebino pomnilnika?+
V manjšem obsegu tega zaradi tehničnih razlogov ni mogoče v celoti preprečiti, zato se uporabljajo specializirana orodja, ki so čim manj invazivna.
Katere informacije je mogoče pridobiti iz slike pomnilnika RAM?+
Med drugim tekoči procesi, odprte omrežne povezave, naloženi jedrni moduli ter v nekaterih primerih nešifrirani podatki za dostop ali ključi.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzično varnostno kopiranje pomnilnika RAM v sistemu Linux"? Podjetje LanCologne vam nudi podporo pri sodno veljavnem varnostnem kopiranju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj