IT-forensik · Linux
Forensisk analys av processlistan och /proc – utvärdera ett systems tillstånd under körning
Det virtuella /proc-filsystemet tillhandahåller i Linux information i realtid om processer, nätverksanslutningar och systemstatus. Det finns uteslutande i arbetsminnet och är knutet till det aktiva systemet.
Eftersom informationen i /proc går förlorad när systemet stängs av, är en forensisk analys endast möjlig genom en live-insamling från ett system som fortfarande är igång eller via en separat säkerhetskopierad minnesavbildning.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
För system som är igång samlar vi in relevant information från /proc, såsom processlistor, öppna filer och nätverksanslutningar, och kopplar dessa till motsvarande körbara filer och persistensmekanismer.
Typiska användningsområden
Så här går en /proc-analys till
När systemet fortfarande är igång samlas relevant information från /proc in på ett målinriktat sätt, inklusive processlistan, tillhörande kommandorader, öppna filer och nätverksanslutningar. Denna information jämförs därefter med beständiga artefakter, såsom konfigurationer för automatisk start, för att skilja mellan förväntade och oväntade processer.
Varför är analysen av /proc relevant ur ett kriminaltekniskt perspektiv?
Vissa attackmetoder lämnar inga bestående spår i filsystemet, utan finns endast i arbetsminnet hos en pågående process. Sådana aktiviteter kan endast påvisas genom en realtidsövervakning.
Eftersom /proc-data går förlorade tillsammans med systemtillståndet är beslutet om man ska genomföra en live-insamling eller inte ett av de viktigaste tidiga valen i en utredning.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „processlistan och /proc"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Korrelera aktiva processer forensiskt med persistensmekanismer – Från körningstillstånd till permanent förankring
- Forensisk analys av systemd-socklar – Kontrollera händelsestyrd aktivering av tjänster
- Forensisk analys av systemd-enheter och -tjänster – mekanismer för persistens i moderna Linux-system
- Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter