IT-forensik · Linux

Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning

Malware för kryptomining utnyttjar komprometterade Linux-system utan tillstånd för att beräkna kryptovalutatransaktioner, vilket leder till en karakteristiskt hög och ihållande belastning på systemresurserna.

Begär en icke-bindande offert

Sådan skadlig programvara förankras ofta permanent i systemet via vanliga mekanismer för beständighet, såsom cron-jobb eller systemd-tjänster, för att automatiskt återaktiveras även efter en omstart.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker system på ett målinriktat sätt för att hitta tecken på kryptomining-malware, identifierar tillhörande processer, persistensmekanismer och nätverksanslutningar samt rekonstruerar smittvägen i den mån det är möjligt.

Typiska användningsområden

Bevis på obehörig kryptomining-verksamhet
Identifiering av tillhörande mekanismer för beständighet
Rekonstruktion av smittvägen
Bedömning av den ekonomiska skadan till följd av missbruk av resurser
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en utredning om kryptovalutautvinning till

Efter säkerhetskopieringen kontrolleras pågående och historiskt dokumenterade processer med avseende på typiska mönster för kryptovalutautvinning. Tillhörande mekanismer för att upprätthålla närvaro samt nätverksanslutningar till kända miningpooler identifieras, och den ursprungliga infektionsvägen rekonstrueras utifrån befintliga loggar.

Varför är utredningen om kryptovalutautvinning relevant ur ett kriminaltekniskt perspektiv?

Förutom de direkta säkerhetsriskerna orsakar kryptomining-malware även en mätbar ekonomisk skada genom ökad resursförbrukning, vilket kan dokumenteras forensiskt för att fastställa skadans omfattning.

Eftersom sådan skadlig programvara ofta används som en del av en större säkerhetsincident kan upptäckten av den samtidigt tyda på ytterligare, allvarligare säkerhetsincidenter, vilka då undersöks närmare.

Vanliga frågor

Hur känner man vanligtvis igen en kryptomining-infektion?+
Bland annat en ihållande ovanligt hög processorbelastning samt nätverksanslutningar till kända miningpool-adresser.
Vilka mekanismer för beständighet används ofta?+
I synnerhet Cron-jobb och systemd-tjänster som säkerställer att mining-aktiviteten återupptas automatiskt efter en omstart.
Går det att uppskatta den ekonomiska skadan?+
Utifrån den uppmätta resursförbrukningen och infektionens varaktighet går det i många fall att göra en tillförlitlig uppskattning.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av ämnet „Att upptäcka kryptomining-malware på Linux-system"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu