IT-kriminalteknik · Linux

Opdagelse af logmanipulation og anti-forensik – afsløring af spor, der er blevet slettet på Linux-systemer

Erfarne angribere forsøger ofte målrettet at slette deres spor ved at slette eller ændre logfiler samt ved hjælp af andre anti-forensiske teknikker for at gøre en senere undersøgelse vanskeligere eller forhindre den helt.

Uforpligtende forespørgsel

Sådanne forsøg på manipulation efterlader imidlertid ofte deres egne, indirekte spor, f.eks. huller i ellers fuldstændige logserier eller uoverensstemmelser mellem forskellige, uafhængige datakilder.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi undersøger systemer systematisk for tegn på logmanipulation og andre anti-forensiske teknikker, krydstjekker tilgængelige datakilder og dokumenterer på en gennemsigtig måde de opdagede forsøg på manipulation.

Typiske anvendelsesområder

Påvisning af slettede eller ændrede logfiler
Identifikation af yderligere anti-forensiske teknikker, såsom manipulation af tidsstempler
Krydsreferencering af uafhængige datakilder for at afdække mangler
Vurdering af pålideligheden af eksisterende logdata
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en anti-forensisk undersøgelse

Efter sikkerhedskopieringen kontrolleres de tilgængelige logfiler for fuldstændighed samt for tegn på efterfølgende ændringer. Derudover krydstjekkes uafhængige datakilder, såsom centrale log-Server-data eller filsystemets metadata, for at afsløre skjulte manipulationer.

Hvorfor er anti-forensisk undersøgelse relevant i forbindelse med retsmedicin?

At opdage målrettet sletning af spor er ofte i sig selv et stærkt tegn på en bevidst, målrettet kompromittering og kan give yderligere indblik i angriberens fremgangsmåde og erfaring.

Da manipulerede protokoller ikke længere er ubetinget pålidelige som eneste bevisgrundlag, er krydskontrol med uafhængige datakilder uundværlig for at kunne drage en holdbar retsmedicinsk konklusion.

Ofte stillede spørgsmål

Hvilke anti-forensiske teknikker forekommer ofte under Linux?+
Blandt andet målrettet sletning eller forkortelse af logfiler, manipulation af tidsstempler samt deaktivering af logningsmekanismer.
Hvordan genkendes slettede logposter?+
Ved sammenligning med uafhængige, redundante datakilder såsom centrale logfiler (Servern) samt ved kontrol af uoverensstemmelser i fortløbende logsekvenser.
Kan en fuldstændig sletning af logfiler forhindre en retsmedicinsk undersøgelse?+
Det gør det betydeligt sværere, men gør det som regel ikke helt umuligt takket være andre tilgængelige systemartefakter.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „logmanipulation og afsløring af anti-forensiske tiltag"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu