IT-kriminalteknik · Linux

.Forensisk analyse af .bashrc- og profilfiler – undersøgelse af shell-initialisering som kilde til persistens

Filer som .bashrc, .bash_profile eller .profile køres automatisk hver gang en bruger starter en ny shell-session og bruges normalt til at tilpasse arbejdsmiljøet efter den enkelte brugers behov.

Uforpligtende forespørgsel

Da deres indhold udføres automatisk ved hver sessionstart, udgør de en enkel, men effektiv persistensmekanisme, der aktiveres på ny, hver gang en berørt bruger logger ind.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi gennemgår alle relevante Shell-profilfiler for alle brugerkonti for at finde atypiske eller mistænkelige kommandoer og klassificerer disse som mulige mekanismer til vedvarende tilstedeværelse eller dataeksfiltrering.

Typiske anvendelsesområder

Afsløring af persistens via shell-initialiseringsfiler
Undersøgelse af manipulerede brugerprofiler
Analyse af kommandoer, der udføres automatisk ved login
Bevis for vedvarende kompromittering af enkelte konti
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af Shell-profilfilerne

Efter sikkerhedskopieringen registreres alle relevante profilfiler fra alle brugerkonti, og deres indhold kontrolleres. Atypiske kommandoer, især sådanne med netværksrelateret indhold eller til udførelse af eksterne scripts, undersøges særskilt og tidsbestemmes ved hjælp af filsystemets metadata.

Hvorfor er denne analyse relevant i retsmedicinsk sammenhæng?

En manipuleret .bashrc-fil kan automatisk udføre skadelig kode, hver gang en bruger logger ind, uden at brugeren selv umiddelbart kan opdage det.

Da disse filer normalt kan redigeres af brugeren selv, kan en manipulation skyldes både et eksternt angreb og en bevidst handling fra kontoindehaverens side, hvilket vurderes individuelt fra sag til sag.

Ofte stillede spørgsmål

Hvilke filer hører til shell-profilfilerne?+
Blandt andet .bashrc, .bash_profile, .profile samt tilsvarende initialiseringsfiler fra andre shell-miljøer.
Køres disse filer hver gang, man logger ind?+
Afhængigt af filen og shell-konfigurationen udføres de under interaktive sessioner, login-sessioner eller begge dele.
Kan en hacker ændre disse filer uden direkte adgang til systemet?+
Som regel kræver dette skriveadgang til den pågældende hjemmemappe, f.eks. via en tidligere opnået adgang til kontoen.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af emnet „Retsteknisk analyse af .bashrc- og profilfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu