IT forenzika · Linux

Forenzní analýza pravidel udev – prověření správy zařízení jako zdroje perzistence

udev v systému Linux spravuje dynamickou detekci a připojení zařízení a lze jej pomocí pravidel nakonfigurovat tak, aby se při připojení určitých zařízení automaticky prováděly definované akce.

Nezávazná poptávka

Díky této vazbě na konkrétní hardwarové události představují pravidla udev forenzně významný, avšak relativně zřídka prověřovaný mechanismus perzistence, zejména v souvislosti s externími datovými nosiči.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Systematicky zaznamenáváme stávající pravidla udev, kontrolujeme, zda u akcí, které tato pravidla spouštějí, nedochází k neobvyklým jevům, a porovnáváme události vyvolané zařízeními s protokoly jádra a souborového systému.

Typické oblasti použití

Odhalení mechanismů perzistence spouštěných zařízeními
Analýza automatizovaných akcí při připojení USB
Analýza manipulací ve správě zařízení
Korelace s externími rozhraními pro připojení datových nosičů
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza pravidel udev

Po zálohování se zaznamenají všechna existující pravidla udev a zkontroluje se, zda obsahují nějaké akce. Pravidla s akcemi, které lze spustit, se prozkoumají samostatně a porovnají se s hlášeními jádra o připojených zařízeních, aby bylo možné vysledovat možné spouštěče a jejich dopady.

Proč je analýza udev důležitá z forenzního hlediska?

Zmanipulované pravidlo udev lze využít k automatickému spuštění škodlivého kódu při připojení určitého zařízení, aniž by byla nutná běžná interakce uživatele.

Jelikož je tento mechanismus ve srovnání s klasickými způsoby automatického spouštění kontrolován méně často, lze jej cíleně využít k zamaskování perzistence.

Často kladené otázky

Co jsou pravidla udev?+
Konfigurační pravidla, která určují, jak systém reaguje na rozpoznání určitého hardwaru, mimo jiné prostřednictvím automatického připojení nebo provedení akcí.
Mohou pravidla udev spouštět škodlivý kód?+
Ano, pokud je pravidlo odpovídajícím způsobem nakonfigurováno, může při připojení zařízení automaticky spustit program.
Kde se ukládají pravidla udev?+
V systémových konfiguračních adresářích, jejichž přesná poloha se může lišit v závislosti na distribuci.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy pravidel udev"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními standardy a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď