Informática forense · Linux

Detección forense de manipulaciones de LD_PRELOAD: cómo detectar la manipulación de bibliotecas dinámicas

La variable de entorno LD_PRELOAD permite cargar bibliotecas dinámicas propias antes que las bibliotecas predeterminadas de un programa y, de este modo, sobrescribir o manipular de forma selectiva sus llamadas a funciones.

Solicitar información sin compromiso

Esta función, pensada en realidad para la depuración y el desarrollo, se utiliza habitualmente de forma indebida para manipular las herramientas del sistema con el fin de ocultar de forma selectiva determinados procesos, archivos o conexiones de red.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Comprobamos las configuraciones de LD_PRELOAD a nivel de sistema y de usuario, así como las bibliotecas sospechosas y no estándar, en busca de indicios de manipulación selectiva de funciones e intentos de ocultación.

Ámbitos de aplicación habituales

•Detección de herramientas del sistema manipuladas
•Investigación de actividades ocultas en procesos y redes
•Análisis de las técnicas de los rootkits de «userland»
•Evaluación de bibliotecas instaladas posteriormente
•Respuesta ante incidentes en sistemas Linux
•Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de LD_PRELOAD

Tras la copia de seguridad, se registran las configuraciones de LD_PRELOAD a nivel del sistema y específicas de cada usuario, así como las bibliotecas a las que se hace referencia. Las bibliotecas sospechosas se analizan para detectar si contienen sobrescrituras de funciones, con el fin de identificar posibles manipulaciones de herramientas estándar, como los listados de procesos o de directorios.

¿Por qué el análisis de LD_PRELOAD es relevante desde el punto de vista forense?

Una manipulación exitosa de LD_PRELOAD puede provocar que las herramientas habituales del sistema ya no ofrezcan resultados fiables en el propio sistema comprometido, por ejemplo, al eliminar determinados procesos de las listas.

Por este motivo, este tipo de análisis se lleva a cabo, por regla general, en una copia forense independiente, en lugar de basarse en los resultados de las herramientas del propio sistema que podría estar comprometido.

Preguntas frecuentes

¿Para qué se diseñó originalmente LD_PRELOAD?+
Para fines legítimos, como la depuración, la optimización o la sobrescritura selectiva de funciones concretas de las bibliotecas durante el desarrollo.
¿Cómo se detecta un caso de abuso?+
Mediante la comprobación de las configuraciones existentes de LD_PRELOAD y el análisis de las bibliotecas a las que se hace referencia para detectar sobrescrituras de funciones atípicas.
¿Por qué a menudo no basta con analizar el sistema actual?+
Porque una manipulación exitosa podría afectar precisamente a las herramientas que se utilizarían para el análisis, lo que podría falsear los resultados.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „cómo detectar de forma forense las manipulaciones de LD_PRELOAD"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora