IT-forensik · Linux
Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter
Cron möjliggör tidsstyrd, återkommande körning av kommandon och skript och är en av de mest traditionella automatiseringsmekanismerna i Linux. Konfigurationer finns både på systemnivå och på användarnivå.
Cron-konfigurationer missbrukas ofta för att köra skadlig programvara vid bestämda tidpunkter eller kontinuerligt efter en omstart. En fullständig kartläggning av alla Cron-källor är därför viktigt ur ett forensiskt perspektiv.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi kartlägger alla systemomfattande och användarspecifika Cron-konfigurationer, jämför dem med förväntade standardkonfigurationer och granskar misstänkta poster för att upptäcka eventuell missbruk.
Typiska användningsområden
Så här går en Cron-analys till
Efter säkerhetskopieringen registreras systemomfattande Cron-kataloger samt alla användarspecifika crontabs. Varje post kontrolleras med avseende på rimlighet och jämförs med kända, legitima underhålls- och säkerhetskopieringsuppgifter. Misstänkta poster tidsordnas och kopplas till motsvarande körbara filer.
Varför är Cron-analysen relevant ur ett kriminaltekniskt perspektiv?
Cron-jobb hör till de klassiska mekanismerna för att regelbundet köra skadlig programvara oberoende av användarinloggningar, vilket är anledningen till att de undersöks vid praktiskt taget varje incidenthanteringsutredning.
Eftersom Cron-konfigurationer kan finnas på flera olika ställen i systemet krävs en fullständig och systematisk kartläggning för att inte förbise någon relevant mekanism för persistens.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk undersökning av ämnet „Kriminalteknisk analys av cron-jobb"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av systemd-timer – Utvärdering av ett modernt alternativ till den klassiska cron
- Forensisk analys av init.d-skript – Granska klassiska systemstartmekanismer
- Forensisk identifiering av autostartmekanismer i Linux – En översikt över alla relevanta metoder för persistens
- Forensisk analys av udev-regler – undersöka enhetshanteringen som källa till persistens