IT forenzika · Linux
Forenzní analýza pravidel udev – prověření správy zařízení jako zdroje perzistence
udev v systému Linux spravuje dynamickou detekci a připojení zařízení a lze jej pomocí pravidel nakonfigurovat tak, aby se při připojení určitých zařízení automaticky prováděly definované akce.
Díky této vazbě na konkrétní hardwarové události představují pravidla udev forenzně významný, avšak relativně zřídka prověřovaný mechanismus perzistence, zejména v souvislosti s externími datovými nosiči.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Systematicky zaznamenáváme stávající pravidla udev, kontrolujeme, zda u akcí, které tato pravidla spouštějí, nedochází k neobvyklým jevům, a porovnáváme události vyvolané zařízeními s protokoly jádra a souborového systému.
Typické oblasti použití
Takto probíhá analýza pravidel udev
Po zálohování se zaznamenají všechna existující pravidla udev a zkontroluje se, zda obsahují nějaké akce. Pravidla s akcemi, které lze spustit, se prozkoumají samostatně a porovnají se s hlášeními jádra o připojených zařízeních, aby bylo možné vysledovat možné spouštěče a jejich dopady.
Proč je analýza udev důležitá z forenzního hlediska?
Zmanipulované pravidlo udev lze využít k automatickému spuštění škodlivého kódu při připojení určitého zařízení, aniž by byla nutná běžná interakce uživatele.
Jelikož je tento mechanismus ve srovnání s klasickými způsoby automatického spouštění kontrolován méně často, lze jej cíleně využít k zamaskování perzistence.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy pravidel udev"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními standardy a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza modulů jádra – ověření rozšíření funkčnosti jádra
- Forenzní detekce manipulací s LD_PRELOAD – odhalování manipulací s dynamickými knihovnami
- Forenzní detekce rootkitů v systému Linux – odhalování hluboce zakořeněných útoků
- Forenzní analýza seznamu procesů a adresáře /proc – vyhodnocení stavu systému v reálném čase