IT-kriminalteknik · Linux
.Forensisk analyse af .bashrc- og profilfiler – undersøgelse af shell-initialisering som kilde til persistens
Filer som .bashrc, .bash_profile eller .profile køres automatisk hver gang en bruger starter en ny shell-session og bruges normalt til at tilpasse arbejdsmiljøet efter den enkelte brugers behov.
Da deres indhold udføres automatisk ved hver sessionstart, udgør de en enkel, men effektiv persistensmekanisme, der aktiveres på ny, hver gang en berørt bruger logger ind.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi gennemgår alle relevante Shell-profilfiler for alle brugerkonti for at finde atypiske eller mistænkelige kommandoer og klassificerer disse som mulige mekanismer til vedvarende tilstedeværelse eller dataeksfiltrering.
Typiske anvendelsesområder
Sådan foregår en analyse af Shell-profilfilerne
Efter sikkerhedskopieringen registreres alle relevante profilfiler fra alle brugerkonti, og deres indhold kontrolleres. Atypiske kommandoer, især sådanne med netværksrelateret indhold eller til udførelse af eksterne scripts, undersøges særskilt og tidsbestemmes ved hjælp af filsystemets metadata.
Hvorfor er denne analyse relevant i retsmedicinsk sammenhæng?
En manipuleret .bashrc-fil kan automatisk udføre skadelig kode, hver gang en bruger logger ind, uden at brugeren selv umiddelbart kan opdage det.
Da disse filer normalt kan redigeres af brugeren selv, kan en manipulation skyldes både et eksternt angreb og en bevidst handling fra kontoindehaverens side, hvilket vurderes individuelt fra sag til sag.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af emnet „Retsteknisk analyse af .bashrc- og profilfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Systematisk forensisk analyse af hjemmemapper – fuldstændig registrering af brugerrelaterede data
- Forensisk analyse af PAM-konfigurationen – korrekt klassificering af godkendelsesmoduler
- Forensisk analyse af Linux-brugerkonti – rekonstruktion af konti, grupper og rettigheder
- Forensisk analyse af /etc/passwd og /etc/shadow – detaljeret gennemgang af centrale kontodatabaser