IT-kriminalteknik · Linux
Opdagelse af web-shells på Linux-Servern – Forensisk identifikation af ondsindede Server-scripts
En webshell er et script, som en hacker har placeret på en kompromitteret webserver, og som via en almindelig webforespørgsel gør det muligt at udføre vilkårlige kommandoer på Server og dermed skabe en permanent fjernadgang.
Web-shells er ofte bevidst udformet på en sådan måde, at de visuelt passer ind blandt eksisterende, legitime programfiler, hvorfor det kræver indgående kendskab til typiske mønstre og adfærdsmønstre at opdage dem.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi gennemsøger webserveres filsystemer systematisk for kendte og ukendte webshell-mønstre, undersøger mistænkelige filer i detaljer og rekonstruerer deres brugsforløb på baggrund af eksisterende logfiler.
Typiske anvendelsesområder
Sådan foregår en undersøgelse af en webshell
Efter sikkerhedskopieringen gennemsøges webserverens filsystem systematisk for kendte webshell-signaturer samt for mistænkelige, strukturelt påfaldende scriptmønstre. Fundne webshells analyseres i detaljer, og deres anvendelse rekonstrueres tidsmæssigt på baggrund af webserverlogfilerne.
Hvorfor er påvisning af web-shells relevant i forbindelse med digital efterforskning?
En uopdaget webshell giver en hacker vedvarende adgang til et system, som ofte er svær at opdage, og derfor er en grundig opsporing af disse en afgørende forudsætning for en fuldstændig rensning.
Analysen af de kommandoer, der rent faktisk er blevet udført via en webshell, giver desuden vigtige oplysninger om den faktiske omfang af en hændelse, f.eks. med hensyn til et eventuelt datalæk.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „Identificering af webshells på Linux-Servern"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Sådan opdages kryptomining-malware på Linux-systemer – Forensisk dokumentation af uautoriseret ressourceforbrug
- Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere
- Forensisk undersøgelse af Linux-ransomware – rekonstruktion af krypteringsangreb på Linux-systemer
- Forensisk påvisning af SSH-brute-force-angreb – Systematisk dokumentation af loginforsøg ved hjælp af forensisk analyse