IT-forensik · Linux
Forensisk analys av systemd-socklar – Kontrollera händelsestyrd aktivering av tjänster
systemd-Socket-Units möjliggör en händelsestyrd aktivering av tjänster, där en tillhörande tjänst först startas när en anslutning faktiskt kommer in på den konfigurerade socketen.
Denna fördröjda aktivering kan vara relevant ur kriminalteknisk synvinkel, eftersom en tillhörande tjänst vid tidpunkten för undersökningen kan framstå som inaktiv, trots att en motsvarande socketkonfiguration finns och kan aktiveras.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi registrerar befintliga socket-enheter och tillhörande serviceenheter – som i förekommande fall ännu inte har aktiverats – och undersöker under vilka förutsättningar en automatisk aktivering skulle ske.
Typiska användningsområden
Så här går en systemd-socketanalys till
Efter säkerhetskopieringen registreras befintliga socket-enheter och tilldelas tillhörande serviceenheter. Systemet kontrollerar på vilka portar eller vägar en socket lyssnar och vilken tjänst som skulle aktiveras vid en inkommande anslutning. Konfigurationer som avviker från det normala eller är atypiska undersöks särskilt.
Varför är socket-analys relevant ur ett kriminaltekniskt perspektiv?
En tjänst som konfigurerats via en socket-enhet och som kan aktiveras vid behov kan användas som en form av dold bakdörr, som först aktiveras när faktisk kontakt upprättas och därför lätt kan förbises.
En fullständig kartläggning av sådana konfigurationer ingår därför i en grundlig granskning av ett systems nätverksexponering och potentiella mekanismer för beständighet.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk undersökning av „kriminalteknisk analys av Systemd-socklar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av systemd-enheter och -tjänster – mekanismer för persistens i moderna Linux-system
- Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter
- Forensisk analys av systemd-timer – Utvärdering av ett modernt alternativ till den klassiska cron
- Forensisk analys av init.d-skript – Granska klassiska systemstartmekanismer