IT-forensik · Linux

Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter

Cron möjliggör tidsstyrd, återkommande körning av kommandon och skript och är en av de mest traditionella automatiseringsmekanismerna i Linux. Konfigurationer finns både på systemnivå och på användarnivå.

Begär en icke-bindande offert

Cron-konfigurationer missbrukas ofta för att köra skadlig programvara vid bestämda tidpunkter eller kontinuerligt efter en omstart. En fullständig kartläggning av alla Cron-källor är därför viktigt ur ett forensiskt perspektiv.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi kartlägger alla systemomfattande och användarspecifika Cron-konfigurationer, jämför dem med förväntade standardkonfigurationer och granskar misstänkta poster för att upptäcka eventuell missbruk.

Typiska användningsområden

Upptäckt av tidsstyrda mekanismer för persistens
Undersökning av automatiserad dataexfiltrering
Analys av användarspecifika Cron-konfigurationer
Återställning av planerade underhålls- och säkerhetskopieringsuppgifter
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en Cron-analys till

Efter säkerhetskopieringen registreras systemomfattande Cron-kataloger samt alla användarspecifika crontabs. Varje post kontrolleras med avseende på rimlighet och jämförs med kända, legitima underhålls- och säkerhetskopieringsuppgifter. Misstänkta poster tidsordnas och kopplas till motsvarande körbara filer.

Varför är Cron-analysen relevant ur ett kriminaltekniskt perspektiv?

Cron-jobb hör till de klassiska mekanismerna för att regelbundet köra skadlig programvara oberoende av användarinloggningar, vilket är anledningen till att de undersöks vid praktiskt taget varje incidenthanteringsutredning.

Eftersom Cron-konfigurationer kan finnas på flera olika ställen i systemet krävs en fullständig och systematisk kartläggning för att inte förbise någon relevant mekanism för persistens.

Vanliga frågor

Var sparas Cron-konfigurationerna?+
Både i systemomfattande kataloger och i användarspecifika crontabs, som beroende på distribution kan finnas på olika platser.
Kan cron-jobb döljas?+
Ja, till exempel genom diskret benämning eller genom att utföra åtgärden via mellanliggande steg. En noggrann granskning tar hänsyn till sådana försök att dölja saker.
Registreras även cron-jobb som har löpt ut eller inaktiverats?+
Ja, i den mån det fortfarande finns kvar motsvarande konfigurationsrester kommer även dessa att inkluderas i analysen.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av ämnet „Kriminalteknisk analys av cron-jobb"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu