Informática forense · Linux
Detección forense de manipulaciones de LD_PRELOAD: cómo detectar la manipulación de bibliotecas dinámicas
La variable de entorno LD_PRELOAD permite cargar bibliotecas dinámicas propias antes que las bibliotecas predeterminadas de un programa y, de este modo, sobrescribir o manipular de forma selectiva sus llamadas a funciones.
Esta función, pensada en realidad para la depuración y el desarrollo, se utiliza habitualmente de forma indebida para manipular las herramientas del sistema con el fin de ocultar de forma selectiva determinados procesos, archivos o conexiones de red.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Comprobamos las configuraciones de LD_PRELOAD a nivel de sistema y de usuario, así como las bibliotecas sospechosas y no estándar, en busca de indicios de manipulación selectiva de funciones e intentos de ocultación.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de LD_PRELOAD
Tras la copia de seguridad, se registran las configuraciones de LD_PRELOAD a nivel del sistema y específicas de cada usuario, así como las bibliotecas a las que se hace referencia. Las bibliotecas sospechosas se analizan para detectar si contienen sobrescrituras de funciones, con el fin de identificar posibles manipulaciones de herramientas estándar, como los listados de procesos o de directorios.
¿Por qué el análisis de LD_PRELOAD es relevante desde el punto de vista forense?
Una manipulación exitosa de LD_PRELOAD puede provocar que las herramientas habituales del sistema ya no ofrezcan resultados fiables en el propio sistema comprometido, por ejemplo, al eliminar determinados procesos de las listas.
Por este motivo, este tipo de análisis se lleva a cabo, por regla general, en una copia forense independiente, en lugar de basarse en los resultados de las herramientas del propio sistema que podría estar comprometido.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „cómo detectar de forma forense las manipulaciones de LD_PRELOAD"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Detección forense de rootkits en Linux: descubrir infecciones profundamente arraigadas
- Análisis forense de la lista de procesos y de /proc: evaluación del estado de funcionamiento de un sistema
- Correlación forense de procesos en ejecución con mecanismos de persistencia: del estado de ejecución a la integración permanente
- Análisis forense de los sockets de systemd: comprobación de la activación de servicios en función de eventos