IT forenzika · Linux
Odhalování manipulace s protokoly a anti-forenzních technik – odhalování zahlazování stop v systémech Linux
Zkušení útočníci se často cíleně snaží zamaskovat své stopy mazáním nebo úpravami protokolových souborů a dalšími technikami proti forenzní analýze, aby zkomplikovali nebo zmařili případné pozdější vyšetřování.
Takové pokusy o manipulaci však často zanechávají vlastní, nepřímé stopy, například mezery v jinak úplných řadách záznamů nebo nesrovnalosti mezi různými nezávislými zdroji dat.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Systémy systematicky prověřujeme, zda neobsahují známky manipulace s protokoly a dalších technik proti forenznímu vyšetřování, provádíme křížovou kontrolu dostupných zdrojů dat a zjištěné pokusy o manipulaci podrobně dokumentujeme.
Typické oblasti použití
Takto probíhá vyšetřování zaměřené na obcházení forenzních metod
Po zálohování se dostupné soubory protokolů zkontrolují z hlediska úplnosti a známek dodatečných změn. Doplňkově se provádí křížová kontrola nezávislých zdrojů dat, jako jsou centrální protokoly Log-Server nebo metadata souborového systému, s cílem odhalit skryté manipulace.
Proč je vyšetřování zaměřené na obcházení forenzních metod z forenzního hlediska relevantní?
Zjištění cíleného zahlazení stop je často samo o sobě silným důkazem úmyslného a cíleného napadení a může poskytnout další informace o postupu a zkušenostech útočníka.
Jelikož zmanipulované protokoly již jako jediný důkazní podklad nejsou bezvýhradně spolehlivé, je pro získání spolehlivého forenzního závěru nezbytné provést křížovou kontrolu s nezávislými zdroji dat.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování zaměřené na „odhalování manipulace s protokoly a anti-forenzních technik"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů v systému Linux.
V souvislosti s tímto tématem
- Forenzní zálohování volatilní paměti (RAM) v systému Linux – zachycení prchavých dat běžícího systému
- Detekce webových shellů na zařízení Linux-Servern – forenzní identifikace škodlivých skriptů pro Server
- Detekce malwaru pro těžbu kryptoměn v systémech Linux – forenzní prokázání neoprávněného využívání systémových zdrojů
- Forenzní rekonstrukce reverzních shellů – forenzní prokázání odchozích vzdálených přístupů útočníků