IT-kriminalteknik · Linux

Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere

En reverse shell er en forbindelse, der aktivt oprettes fra et kompromitteret system til en Server, som angriberen kontrollerer, og som giver angriberen adgang til en interaktiv kommandolinje på det berørte system.

Uforpligtende forespørgsel

Da en sådan forbindelse udgår fra det kompromitterede system selv, kan den undertiden lettere omgå perimeterbaserede sikkerhedsforanstaltninger, der primært kontrollerer indgående forbindelser.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi undersøger systemer for tegn på brug af reverse shells, rekonstruerer de tilhørende netværksforbindelser og procesaktiviteter og tidsbestemmer de udførte kommandoer så vidt muligt.

Typiske anvendelsesområder

Bevis for brug af en reverse shell
Rekonstruktion af kommandoer, der er udført via en reverse shell
Identifikation af angriberens målinfrastruktur
Vurdering af det adgangsomfang, der er opnået via forbindelsen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en undersøgelse af en reverse shell

Efter sikkerhedskopieringen gennemgås tilgængelige netværks- og procesdata for tegn på udgående, atypiske forbindelser. De tilhørende udløsende processer samt de anvendte værktøjer identificeres og sammenholdes med yderligere systemdata for at danne en tidsmæssig kronologi.

Hvorfor er undersøgelsen af reverse-shell-angreb relevant i forbindelse med digital kriminalteknik?

En reverse shell udgør ofte en angribers direkte, interaktive adgangsvej, hvorfor en forensisk rekonstruktion heraf kan give vigtige oplysninger om omfanget og varigheden af et indbrud.

Kendskab til den målinfrastruktur, som angriberen har benyttet, kan desuden være af betydning for yderligere foranstaltninger samt for en eventuel klassificering af hændelsen.

Ofte stillede spørgsmål

Hvordan adskiller en reverse shell sig fra en klassisk shell-forbindelse?+
Ved en reverse shell opretter det kompromitterede system aktivt forbindelse til angriberen, i stedet for at angriberen aktivt opretter forbindelse til systemet.
Kan en reverse-shell-forbindelse, der allerede er afbrudt, stadig påvises?+
Såfremt de relevante netværks-, proces- eller logdata stadig findes, er dette i mange tilfælde muligt.
Hvilke værktøjer misbruges ofte til reverse shells?+
Blandt andet almindelige fortolkere og netværksværktøjer, som i forvejen findes på mange systemer, og som anvendes til andre formål end dem, de er beregnet til.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk rekonstruktion af reverse shells"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu