IT-forensik · Linux

Forensisk analys av processlistan och /proc – utvärdera ett systems tillstånd under körning

Det virtuella /proc-filsystemet tillhandahåller i Linux information i realtid om processer, nätverksanslutningar och systemstatus. Det finns uteslutande i arbetsminnet och är knutet till det aktiva systemet.

Begär en icke-bindande offert

Eftersom informationen i /proc går förlorad när systemet stängs av, är en forensisk analys endast möjlig genom en live-insamling från ett system som fortfarande är igång eller via en separat säkerhetskopierad minnesavbildning.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

För system som är igång samlar vi in relevant information från /proc, såsom processlistor, öppna filer och nätverksanslutningar, och kopplar dessa till motsvarande körbara filer och persistensmekanismer.

Typiska användningsområden

Registrering av ett systems aktuella körningsstatus
Undersökning av aktiva, men inte kvarstående processer
Korrelation mellan processer med nätverksanslutningar
Stöd vid hantering av akuta incidenter
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en /proc-analys till

När systemet fortfarande är igång samlas relevant information från /proc in på ett målinriktat sätt, inklusive processlistan, tillhörande kommandorader, öppna filer och nätverksanslutningar. Denna information jämförs därefter med beständiga artefakter, såsom konfigurationer för automatisk start, för att skilja mellan förväntade och oväntade processer.

Varför är analysen av /proc relevant ur ett kriminaltekniskt perspektiv?

Vissa attackmetoder lämnar inga bestående spår i filsystemet, utan finns endast i arbetsminnet hos en pågående process. Sådana aktiviteter kan endast påvisas genom en realtidsövervakning.

Eftersom /proc-data går förlorade tillsammans med systemtillståndet är beslutet om man ska genomföra en live-insamling eller inte ett av de viktigaste tidiga valen i en utredning.

Vanliga frågor

Bevaras /proc-data efter en omstart?+
Nej, /proc finns endast i det aktiva systemets arbetsminne och försvinner helt vid en omstart.
Vilken information ger /proc om en process?+
Bland annat kommandoraden, miljövariabler, öppna filer, nätverksanslutningar och sökvägen till den tillhörande programfilen.
Är det möjligt att göra en /proc-analys i varje enskilt fall?+
Endast för system som fortfarande är i drift eller om en minnesavbildning har sparats i förväg, från vilken jämförbar information kan återskapas.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „processlistan och /proc"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu