IT-kriminalteknik · Linux
Opdagelse af logmanipulation og anti-forensik – afsløring af spor, der er blevet slettet på Linux-systemer
Erfarne angribere forsøger ofte målrettet at slette deres spor ved at slette eller ændre logfiler samt ved hjælp af andre anti-forensiske teknikker for at gøre en senere undersøgelse vanskeligere eller forhindre den helt.
Sådanne forsøg på manipulation efterlader imidlertid ofte deres egne, indirekte spor, f.eks. huller i ellers fuldstændige logserier eller uoverensstemmelser mellem forskellige, uafhængige datakilder.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi undersøger systemer systematisk for tegn på logmanipulation og andre anti-forensiske teknikker, krydstjekker tilgængelige datakilder og dokumenterer på en gennemsigtig måde de opdagede forsøg på manipulation.
Typiske anvendelsesområder
Sådan foregår en anti-forensisk undersøgelse
Efter sikkerhedskopieringen kontrolleres de tilgængelige logfiler for fuldstændighed samt for tegn på efterfølgende ændringer. Derudover krydstjekkes uafhængige datakilder, såsom centrale log-Server-data eller filsystemets metadata, for at afsløre skjulte manipulationer.
Hvorfor er anti-forensisk undersøgelse relevant i forbindelse med retsmedicin?
At opdage målrettet sletning af spor er ofte i sig selv et stærkt tegn på en bevidst, målrettet kompromittering og kan give yderligere indblik i angriberens fremgangsmåde og erfaring.
Da manipulerede protokoller ikke længere er ubetinget pålidelige som eneste bevisgrundlag, er krydskontrol med uafhængige datakilder uundværlig for at kunne drage en holdbar retsmedicinsk konklusion.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „logmanipulation og afsløring af anti-forensiske tiltag"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk sikkerhedskopiering af flygtig hukommelse (RAM) under Linux – Indsamling af flygtige data fra et kørende system
- Opdagelse af web-shells på Linux-Servern – Forensisk identifikation af ondsindede Server-scripts
- Sådan opdages kryptomining-malware på Linux-systemer – Forensisk dokumentation af uautoriseret ressourceforbrug
- Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere