IT-forensik · Linux
Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning
Malware för kryptomining utnyttjar komprometterade Linux-system utan tillstånd för att beräkna kryptovalutatransaktioner, vilket leder till en karakteristiskt hög och ihållande belastning på systemresurserna.
Sådan skadlig programvara förankras ofta permanent i systemet via vanliga mekanismer för beständighet, såsom cron-jobb eller systemd-tjänster, för att automatiskt återaktiveras även efter en omstart.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker system på ett målinriktat sätt för att hitta tecken på kryptomining-malware, identifierar tillhörande processer, persistensmekanismer och nätverksanslutningar samt rekonstruerar smittvägen i den mån det är möjligt.
Typiska användningsområden
Så här går en utredning om kryptovalutautvinning till
Efter säkerhetskopieringen kontrolleras pågående och historiskt dokumenterade processer med avseende på typiska mönster för kryptovalutautvinning. Tillhörande mekanismer för att upprätthålla närvaro samt nätverksanslutningar till kända miningpooler identifieras, och den ursprungliga infektionsvägen rekonstrueras utifrån befintliga loggar.
Varför är utredningen om kryptovalutautvinning relevant ur ett kriminaltekniskt perspektiv?
Förutom de direkta säkerhetsriskerna orsakar kryptomining-malware även en mätbar ekonomisk skada genom ökad resursförbrukning, vilket kan dokumenteras forensiskt för att fastställa skadans omfattning.
Eftersom sådan skadlig programvara ofta används som en del av en större säkerhetsincident kan upptäckten av den samtidigt tyda på ytterligare, allvarligare säkerhetsincidenter, vilka då undersöks närmare.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk undersökning av ämnet „Att upptäcka kryptomining-malware på Linux-system"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst
- Forensisk undersökning av Linux-ransomware – rekonstruera krypteringsattacker mot Linux-system
- Forensisk bevisning av SSH-brute-force-attacker – Systematiska inloggningsförsök som bevis i en forensisk utredning
- Forensisk bevisning av privilegieeskalering – Rekonstruera obehörig utvidgning av behörigheter