IT-kriminalteknik · Linux
Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere
En reverse shell er en forbindelse, der aktivt oprettes fra et kompromitteret system til en Server, som angriberen kontrollerer, og som giver angriberen adgang til en interaktiv kommandolinje på det berørte system.
Da en sådan forbindelse udgår fra det kompromitterede system selv, kan den undertiden lettere omgå perimeterbaserede sikkerhedsforanstaltninger, der primært kontrollerer indgående forbindelser.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi undersøger systemer for tegn på brug af reverse shells, rekonstruerer de tilhørende netværksforbindelser og procesaktiviteter og tidsbestemmer de udførte kommandoer så vidt muligt.
Typiske anvendelsesområder
Sådan foregår en undersøgelse af en reverse shell
Efter sikkerhedskopieringen gennemgås tilgængelige netværks- og procesdata for tegn på udgående, atypiske forbindelser. De tilhørende udløsende processer samt de anvendte værktøjer identificeres og sammenholdes med yderligere systemdata for at danne en tidsmæssig kronologi.
Hvorfor er undersøgelsen af reverse-shell-angreb relevant i forbindelse med digital kriminalteknik?
En reverse shell udgør ofte en angribers direkte, interaktive adgangsvej, hvorfor en forensisk rekonstruktion heraf kan give vigtige oplysninger om omfanget og varigheden af et indbrud.
Kendskab til den målinfrastruktur, som angriberen har benyttet, kan desuden være af betydning for yderligere foranstaltninger samt for en eventuel klassificering af hændelsen.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk rekonstruktion af reverse shells"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk undersøgelse af Linux-ransomware – rekonstruktion af krypteringsangreb på Linux-systemer
- Forensisk påvisning af SSH-brute-force-angreb – Systematisk dokumentation af loginforsøg ved hjælp af forensisk analyse
- Forensisk påvisning af rettighedseskalering – rekonstruktion af uautoriseret udvidelse af rettigheder
- Opdagelse af logmanipulation og anti-forensik – afsløring af spor, der er blevet slettet på Linux-systemer