IT-forensik · Linux

Korrelera aktiva processer forensiskt med persistensmekanismer – Från körningstillstånd till permanent förankring

En fullständig forensisk bild uppstår först när systemets aktuella körtillstånd jämförs med de permanent konfigurerade persistensmekanismerna. En pågående, oansenlig process kan till exempel bero på en oupptäckt autostart-post.

Begär en icke-bindande offert

Omvänt kan en befintlig persistensmekanism vara inaktiv vid tidpunkten för undersökningen, till exempel därför att den är tidsstyrd och först ska utföras vid ett senare tillfälle. De båda perspektiven kompletterar därför varandra.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi sammanställer systematiskt den insamlade informationen om körtider från /proc med identifierade persistensmekanismer såsom Cron, systemd-enheter och autostart-konfigurationer för att klarlägga ursprunget och utlösaren för varje relevant process.

Typiska användningsområden

Klargörande av ursprunget till påfallande pågående processer
Koppling mellan körningstillstånd och konfigurationsanalys
Undersökning av tidsstyrd, återaktiverad skadlig programvara
Utarbetande av en fullständig översikt över persistens och körningstid
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här fungerar korrelationen mellan processer och persistens

Efter insamlingen av körningsinformation och persistenskonfigurationer jämförs de båda datakällorna systematiskt. För varje process som sticker ut kontrolleras om det finns en tillhörande post för autostart, cron eller tjänst. För varje identifierad persistensmekanism kontrolleras om en motsvarande process är aktiv eller planerad för ett senare tillfälle.

Varför är detta samband relevant ur kriminalteknisk synvinkel?

En isolerad granskning av antingen endast körningstillståndet eller endast konfigurationsfilerna kan i varje enskilt fall endast ge en del av den faktiska situationen. Först när man kopplar samman dessa får man en fullständig bild.

Denna metod bidrar dessutom till att på ett målinriktat sätt koppla oförklarliga processer till en orsak, istället för att låta dem stå kvar som rena avvikelser utan någon bedömning.

Vanliga frågor

Varför räcker det inte med enbart processförteckningen?+
Eftersom den endast visar det aktuella läget, men inte hur och varför en process startades eller om den skulle startas på nytt.
Vad innebär en process utan någon uppenbar mekanism för att upprätthålla aktiviteten?+
Detta kan tyda på att det skett manuellt, på en mekanism som ännu inte identifierats eller på ett avsiktligt försök att dölja händelsen, och saken utreds separat.
Genomförs denna korrelation i varje enskilt fall?+
Vid misstankar om intrång eller obehörig aktivitet är detta en standarddel av en grundlig utredning.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk utredning av ämnet „Korrelera aktiva processer med persistensmekanismer ur ett forensiskt perspektiv"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu