Informática forense · Linux
Reconstrucción forense de shells inversos: cómo demostrar forénsicamente los accesos remotos salientes de los atacantes
Un «reverse shell» es una conexión establecida de forma activa desde un sistema comprometido hacia un Server controlado por el atacante, a través de la cual este dispone de una línea de comandos interactiva en el sistema afectado.
Dado que este tipo de conexión se origina en el propio sistema comprometido, en ocasiones puede eludir más fácilmente las medidas de seguridad perimetrales, que controlan principalmente las conexiones entrantes.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos los sistemas en busca de indicios del uso de «reverse shells», reconstruimos las conexiones de red y las actividades de los procesos relacionados, y, en la medida de lo posible, clasificamos cronológicamente los comandos ejecutados.
Ámbitos de aplicación habituales
Así se lleva a cabo una investigación de un «reverse shell»
Una vez realizada la copia de seguridad, se analizan los datos de red y los artefactos de proceso disponibles en busca de indicios de conexiones salientes atípicas. Se identifican los procesos que las han desencadenado, así como las herramientas utilizadas, y se combinan con otros artefactos del sistema para establecer una cronología temporal.
¿Por qué es relevante desde el punto de vista forense la investigación sobre el «reverse shell»?
Un «reverse shell» suele constituir la vía de acceso inmediata e interactiva de un atacante, por lo que su reconstrucción forense puede aportar información fundamental sobre el alcance y la duración de dicho acceso.
Además, conocer la infraestructura de destino utilizada por el atacante puede ser importante para adoptar medidas adicionales, así como para una posible atribución del incidente.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre la „reconstrucción forense de reverse shells"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense del ransomware en Linux: reconstrucción de los ataques de cifrado contra sistemas Linux
- Demostrar forénsicamente los ataques de fuerza bruta a SSH: documentar forénsicamente los intentos sistemáticos de inicio de sesión
- Demostrar forénsicamente la escalada de privilegios: reconstruir la ampliación no autorizada de derechos
- Detectar la manipulación de registros y las técnicas antiforenses: descubrir el borrado de rastros en sistemas Linux