IT forenzika · Linux
Forenzní analýza mezipaměti DNS a konfigurace resolveru – využití překladu názvů jako forenzního stopy
Konfigurace DNS resolverů určují, jaký Server systém používá k překladu názvů, zatímco lokálně uložená mezipaměť DNS může v některých případech umožnit odvodit dříve přeložené doménové názvy.
Ne každý systém Linux provozuje trvalou lokální mezipaměť DNS, a proto je třeba v konkrétním případě ověřit její dostupnost, než z toho bude možné vyvodit forenzní závěry.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zkontrolujeme konfiguraci resolveru i případnou lokální mezipaměť DNS a vyhodnotíme je v souvislosti s dalšími síťovými artefakty, abychom mohli zařadit oslovené domény.
Typické oblasti použití
Takto probíhá analýza DNS
Po zálohování se nejprve vyhodnotí aktivní konfigurace resolveru, aby se určily skutečně používané servery DNS-Server. Pokud je k dispozici lokální mezipaměť a lze ji vyhodnotit, extrahují se z ní řešení domén a korelují se s dalšími síťovými a procesními artefakty.
Proč je analýza DNA relevantní z forenzního hlediska?
Doménové názvy, s nimiž se navázalo spojení, mohou poskytnout cenné informace o skutečné komunikaci systému, například při identifikaci infrastruktury typu „command-and-control“ v rámci vyšetřování škodlivého softwaru.
Manipulovaná konfigurace resolveru, například za účelem přesměrování na škodlivý DNS-Server, může být navíc sama předmětem forenzního vyšetřování.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy mezipaměti DNS a konfigurace resolveru"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů v systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza artefaktů NetworkManageru – vyhodnocení profilů připojení a historie připojení
- Forenzní analýza konfigurací VPN v systému Linux – klasifikace šifrovaných tunelových připojení
- Forenzní analýza protokolů správce balíčků APT – vyhodnocení historie instalací a změn v systémech založených na Debianu
- Forenzní analýza protokolů dpkg – vyhodnocení stavu balíčků a podrobností o instalaci