IT-forensik · Linux
Korrelera aktiva processer forensiskt med persistensmekanismer – Från körningstillstånd till permanent förankring
En fullständig forensisk bild uppstår först när systemets aktuella körtillstånd jämförs med de permanent konfigurerade persistensmekanismerna. En pågående, oansenlig process kan till exempel bero på en oupptäckt autostart-post.
Omvänt kan en befintlig persistensmekanism vara inaktiv vid tidpunkten för undersökningen, till exempel därför att den är tidsstyrd och först ska utföras vid ett senare tillfälle. De båda perspektiven kompletterar därför varandra.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi sammanställer systematiskt den insamlade informationen om körtider från /proc med identifierade persistensmekanismer såsom Cron, systemd-enheter och autostart-konfigurationer för att klarlägga ursprunget och utlösaren för varje relevant process.
Typiska användningsområden
Så här fungerar korrelationen mellan processer och persistens
Efter insamlingen av körningsinformation och persistenskonfigurationer jämförs de båda datakällorna systematiskt. För varje process som sticker ut kontrolleras om det finns en tillhörande post för autostart, cron eller tjänst. För varje identifierad persistensmekanism kontrolleras om en motsvarande process är aktiv eller planerad för ett senare tillfälle.
Varför är detta samband relevant ur kriminalteknisk synvinkel?
En isolerad granskning av antingen endast körningstillståndet eller endast konfigurationsfilerna kan i varje enskilt fall endast ge en del av den faktiska situationen. Först när man kopplar samman dessa får man en fullständig bild.
Denna metod bidrar dessutom till att på ett målinriktat sätt koppla oförklarliga processer till en orsak, istället för att låta dem stå kvar som rena avvikelser utan någon bedömning.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk utredning av ämnet „Korrelera aktiva processer med persistensmekanismer ur ett forensiskt perspektiv"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av systemd-socklar – Kontrollera händelsestyrd aktivering av tjänster
- Forensisk analys av systemd-enheter och -tjänster – mekanismer för persistens i moderna Linux-system
- Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter
- Forensisk analys av systemd-timer – Utvärdering av ett modernt alternativ till den klassiska cron