IT-kriminalteknik · Linux

Opdagelse af web-shells på Linux-Servern – Forensisk identifikation af ondsindede Server-scripts

En webshell er et script, som en hacker har placeret på en kompromitteret webserver, og som via en almindelig webforespørgsel gør det muligt at udføre vilkårlige kommandoer på Server og dermed skabe en permanent fjernadgang.

Uforpligtende forespørgsel

Web-shells er ofte bevidst udformet på en sådan måde, at de visuelt passer ind blandt eksisterende, legitime programfiler, hvorfor det kræver indgående kendskab til typiske mønstre og adfærdsmønstre at opdage dem.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi gennemsøger webserveres filsystemer systematisk for kendte og ukendte webshell-mønstre, undersøger mistænkelige filer i detaljer og rekonstruerer deres brugsforløb på baggrund af eksisterende logfiler.

Typiske anvendelsesområder

Identifikation af gemte webshells på kompromitterede Servern-enheder
Rekonstruktion af den oprindelige kompromitteringsvej
Bevis for kommandoer udført via en webshell
Vurdering af skadens omfang efter opdagelse af en webshell
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en undersøgelse af en webshell

Efter sikkerhedskopieringen gennemsøges webserverens filsystem systematisk for kendte webshell-signaturer samt for mistænkelige, strukturelt påfaldende scriptmønstre. Fundne webshells analyseres i detaljer, og deres anvendelse rekonstrueres tidsmæssigt på baggrund af webserverlogfilerne.

Hvorfor er påvisning af web-shells relevant i forbindelse med digital efterforskning?

En uopdaget webshell giver en hacker vedvarende adgang til et system, som ofte er svær at opdage, og derfor er en grundig opsporing af disse en afgørende forudsætning for en fuldstændig rensning.

Analysen af de kommandoer, der rent faktisk er blevet udført via en webshell, giver desuden vigtige oplysninger om den faktiske omfang af en hændelse, f.eks. med hensyn til et eventuelt datalæk.

Ofte stillede spørgsmål

Hvordan opdages web-shells typisk?+
Gennem en kombination af signaturbaseret genkendelse af kendte mønstre og manuel analyse af skriptfiler, der er strukturelt påfaldende eller sløret.
Hvordan kommer en webshell ind på en Server?+
Ofte via en udnyttet sårbarhed i en webapplikation, f.eks. en usikker filoverførselsfunktion.
Kan brugen af en web-shell rekonstrueres fuldstændigt efterfølgende?+
Afhængigt af de tilgængelige logoplysninger er det muligt at rekonstruere begivenhederne i vid udstrækning, om end ikke altid fuldstændigt.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „Identificering af webshells på Linux-Servern"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu