IT forenzika · Linux

Forenzní analýza mezipaměti DNS a konfigurace resolveru – využití překladu názvů jako forenzního stopy

Konfigurace DNS resolverů určují, jaký Server systém používá k překladu názvů, zatímco lokálně uložená mezipaměť DNS může v některých případech umožnit odvodit dříve přeložené doménové názvy.

Nezávazná poptávka

Ne každý systém Linux provozuje trvalou lokální mezipaměť DNS, a proto je třeba v konkrétním případě ověřit její dostupnost, než z toho bude možné vyvodit forenzní závěry.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zkontrolujeme konfiguraci resolveru i případnou lokální mezipaměť DNS a vyhodnotíme je v souvislosti s dalšími síťovými artefakty, abychom mohli zařadit oslovené domény.

Typické oblasti použití

Rekonstrukce doménových jmen s kontaktními údaji
Analýza komunikace typu „command-and-control“ prostřednictvím DNS
Vyhodnocení zmanipulovaných konfigurací resolverů
Doplnění analýz síťového provozu
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza DNS

Po zálohování se nejprve vyhodnotí aktivní konfigurace resolveru, aby se určily skutečně používané servery DNS-Server. Pokud je k dispozici lokální mezipaměť a lze ji vyhodnotit, extrahují se z ní řešení domén a korelují se s dalšími síťovými a procesními artefakty.

Proč je analýza DNA relevantní z forenzního hlediska?

Doménové názvy, s nimiž se navázalo spojení, mohou poskytnout cenné informace o skutečné komunikaci systému, například při identifikaci infrastruktury typu „command-and-control“ v rámci vyšetřování škodlivého softwaru.

Manipulovaná konfigurace resolveru, například za účelem přesměrování na škodlivý DNS-Server, může být navíc sama předmětem forenzního vyšetřování.

Často kladené otázky

Ukládá každý systém Linux DNS cache?+
Ne nutně, záleží to na použitém softwaru resolveru a konfiguraci systému.
Je možné manipulovat s konfigurací resolveru?+
Ano, například za účelem cíleného přesměrování požadavků na kontrolovaný server DNS-Server, což se forenzně prověřuje.
Stačí DNS cache k úplné rekonstrukci komunikace?+
Obvykle ne, využívá se jako doplňkový zdroj vedle dalších síťových artefaktů.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy mezipaměti DNS a konfigurace resolveru"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů v systému Linux.

Kontaktujte nás hned teď