IT-forensik · Linux

Forensisk analys av systemd-socklar – Kontrollera händelsestyrd aktivering av tjänster

systemd-Socket-Units möjliggör en händelsestyrd aktivering av tjänster, där en tillhörande tjänst först startas när en anslutning faktiskt kommer in på den konfigurerade socketen.

Begär en icke-bindande offert

Denna fördröjda aktivering kan vara relevant ur kriminalteknisk synvinkel, eftersom en tillhörande tjänst vid tidpunkten för undersökningen kan framstå som inaktiv, trots att en motsvarande socketkonfiguration finns och kan aktiveras.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi registrerar befintliga socket-enheter och tillhörande serviceenheter – som i förekommande fall ännu inte har aktiverats – och undersöker under vilka förutsättningar en automatisk aktivering skulle ske.

Typiska användningsområden

Upptäckt av händelsestyrda mekanismer för beständighet
Undersökning av inaktiva men aktiverbara tjänster
Analys av potentiella bakdörrsmekanismer via socklar
Bedömning av ett systems nätverksexponering
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en systemd-socketanalys till

Efter säkerhetskopieringen registreras befintliga socket-enheter och tilldelas tillhörande serviceenheter. Systemet kontrollerar på vilka portar eller vägar en socket lyssnar och vilken tjänst som skulle aktiveras vid en inkommande anslutning. Konfigurationer som avviker från det normala eller är atypiska undersöks särskilt.

Varför är socket-analys relevant ur ett kriminaltekniskt perspektiv?

En tjänst som konfigurerats via en socket-enhet och som kan aktiveras vid behov kan användas som en form av dold bakdörr, som först aktiveras när faktisk kontakt upprättas och därför lätt kan förbises.

En fullständig kartläggning av sådana konfigurationer ingår därför i en grundlig granskning av ett systems nätverksexponering och potentiella mekanismer för beständighet.

Vanliga frågor

Vad är en systemd-socket-enhet?+
En konfiguration som definierar en nätverks- eller fil-socket, via vilken en tillhörande tjänst startas automatiskt vid en inkommande anslutning.
Kan en sådan mekanism missbrukas för bakdörrar?+
Ja, ett diskret konfigurerat socket kan användas för att vid behov i det dolda aktivera en tjänst med omfattande funktioner.
Är en tillhörande tjänst alltid synlig?+
Inte nödvändigtvis, eftersom den först aktiveras när en faktisk anslutning upprättas och kan framstå som inaktiv fram till dess.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av „kriminalteknisk analys av Systemd-socklar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu