IT-kriminalteknik · Linux

Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen

Eine Reverse Shell ist eine von einem kompromittierten System aus aktiv aufgebaute Verbindung zu einem vom Angreifer kontrollierten Server, über die diesem eine interaktive Kommandozeile auf dem betroffenen System bereitgestellt wird.

Uforpligtende forespørgsel

Da eine solche Verbindung vom kompromittierten System selbst ausgeht, kann sie mitunter einfacher perimeterbasierte Sicherheitsmaßnahmen umgehen, die primär eingehende Verbindungen kontrollieren.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Wir untersuchen Systeme auf Hinweise für den Einsatz von Reverse Shells, rekonstruieren zugehörige Netzwerkverbindungen und Prozessaktivitäten und ordnen ausgeführte Befehle soweit möglich zeitlich zu.

Typiske anvendelsesområder

Nachweis des Einsatzes einer Reverse Shell
Rekonstruktion über eine Reverse Shell ausgeführter Befehle
Identifikation der Zielinfrastruktur des Angreifers
Bewertung des über die Verbindung erlangten Zugriffsumfangs
Incident Response auf Linux-Systemen
Retslige og udenretslige ekspertudtalelser

So läuft eine Reverse-Shell-Untersuchung ab

Nach der Sicherung werden verfügbare Netzwerk- und Prozessartefakte auf Hinweise für ausgehende, atypische Verbindungen geprüft. Zugehörige auslösende Prozesse sowie eingesetzte Werkzeuge werden identifiziert und mit weiteren Systemartefakten zu einer zeitlichen Chronologie zusammengeführt.

Warum ist die Reverse-Shell-Untersuchung forensisch relevant?

Eine Reverse Shell stellt häufig den unmittelbaren, interaktiven Zugriffsweg eines Angreifers dar, weshalb ihre forensische Rekonstruktion zentrale Erkenntnisse über den Umfang und die Dauer eines Zugriffs liefern kann.

Die Kenntnis der vom Angreifer genutzten Zielinfrastruktur kann zudem für weitergehende Maßnahmen sowie für eine mögliche Zuordnung des Vorfalls von Bedeutung sein.

Ofte stillede spørgsmål

Wie unterscheidet sich eine Reverse Shell von einer klassischen Shell-Verbindung?+
Bei einer Reverse Shell baut das kompromittierte System die Verbindung aktiv zum Angreifer auf, statt dass sich der Angreifer aktiv auf das System verbindet.
Kann eine bereits beendete Reverse-Shell-Verbindung noch nachgewiesen werden?+
Sofern entsprechende Netzwerk-, Prozess- oder Log-Artefakte noch vorhanden sind, ist dies in vielen Fällen möglich.
Welche Werkzeuge werden für Reverse Shells häufig missbraucht?+
Unter anderem gängige, auf vielen Systemen ohnehin vorhandene Interpreter und Netzwerkwerkzeuge, die zweckentfremdet eingesetzt werden.

LanCologne – Linux-forensik i Köln

Sie benötigen eine professionelle forensische Untersuchung zu „Reverse Shells forensisch rekonstruieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Kontakt os nu