IT forenzika · Linux

Forenzní analýza modulů jádra – ověření rozšíření funkčnosti jádra

Moduly jádra dynamicky rozšiřují funkčnost jádra Linuxu, například o ovladače zařízení nebo podporu souborových systémů, aniž by bylo nutné restartovat systém. Načítá se jak automaticky, tak ručně.

Nezávazná poptávka

Vzhledem k tomu, že moduly jádra běží s nejvyššími systémovými oprávněními, představují zmanipulované nebo škodlivé moduly obzvláště účinný nástroj pro rootkity, které se mohou hluboko zakořenit v systému a zamaskovat svou činnost.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Zaznamenáváme všechny načtené moduly jádra i ty, které se načtou automaticky při spuštění systému, kontrolujeme je z hlediska známých signatur a neobvyklých jevů a zkoumáme náznaky chování typického pro rootkity.

Typické oblasti použití

•Odhalování rootkitů v jádře
•Kontrola zmanipulovaných nebo nepodepsaných modulů
•Analýza automaticky nainstalovaných ovladačů a rozšíření
•Posouzení perzistence hluboce zakořeněné v systému
•Reakce na incidenty v systémech Linux
•Soudní a mimosoudní posudky

Takto probíhá analýza jádrového modulu

Po zálohování jsou zaznamenány načtené moduly jádra i ty, které jsou nakonfigurovány pro automatické spuštění. Ty jsou zkontrolovány z hlediska známých signatur, stavu podepsání a neobvyklých jevů. Podezřelé moduly jsou podrobeny samostatnému vyšetření, včetně možných náznaků typického chování rootkitů, jako je skrytí procesů nebo síťových připojení.

Proč je analýza modulů jádra důležitá z forenzního hlediska?

Jelikož jádrové moduly pracují s nejvyššími oprávněními, mohou škodlivé moduly skrývat rozsáhlé systémové aktivity, včetně procesů, síťových připojení a souborů, které se tak stanou neviditelnými pro standardní nástroje.

Odhalení takových rootkitů často vyžaduje analýzu mimo potenciálně napadený systém, který je právě spuštěný, například prostřednictvím nezávislého vyšetřování forenzního obrazu.

Často kladené otázky

Co je to rootkit jádra?+
Škodlivý software, který se připojí k operačnímu systému jako modul jádra a získá tak rozsáhlé možnosti k maskování svých aktivit.
Mohou být podepsané moduly také škodlivé?+
V zásadě ano, platný podpis sám o sobě není rozhodujícím důkazem legitimity modulu.
Proč je vyšetřování systému, který je právě v provozu a který může být napaden, riskantní?+
Aktivní rootkit může cíleně manipulovat se standardními nástroji pro analýzu systému, a proto je vhodnější provést nezávislé vyšetření forenzního obrazu.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy modulů jádra"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď