Informática forense · Linux

Reconstrucción forense de shells inversos: cómo demostrar forénsicamente los accesos remotos salientes de los atacantes

Un «reverse shell» es una conexión establecida de forma activa desde un sistema comprometido hacia un Server controlado por el atacante, a través de la cual este dispone de una línea de comandos interactiva en el sistema afectado.

Solicitar información sin compromiso

Dado que este tipo de conexión se origina en el propio sistema comprometido, en ocasiones puede eludir más fácilmente las medidas de seguridad perimetrales, que controlan principalmente las conexiones entrantes.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos los sistemas en busca de indicios del uso de «reverse shells», reconstruimos las conexiones de red y las actividades de los procesos relacionados, y, en la medida de lo posible, clasificamos cronológicamente los comandos ejecutados.

Ámbitos de aplicación habituales

Prueba del uso de un «reverse shell»
Reconstrucción de los comandos ejecutados a través de un «reverse shell»
Identificación de la infraestructura objetivo del atacante
Evaluación del alcance del acceso obtenido a través de la conexión
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así se lleva a cabo una investigación de un «reverse shell»

Una vez realizada la copia de seguridad, se analizan los datos de red y los artefactos de proceso disponibles en busca de indicios de conexiones salientes atípicas. Se identifican los procesos que las han desencadenado, así como las herramientas utilizadas, y se combinan con otros artefactos del sistema para establecer una cronología temporal.

¿Por qué es relevante desde el punto de vista forense la investigación sobre el «reverse shell»?

Un «reverse shell» suele constituir la vía de acceso inmediata e interactiva de un atacante, por lo que su reconstrucción forense puede aportar información fundamental sobre el alcance y la duración de dicho acceso.

Además, conocer la infraestructura de destino utilizada por el atacante puede ser importante para adoptar medidas adicionales, así como para una posible atribución del incidente.

Preguntas frecuentes

¿En qué se diferencia un «reverse shell» de una conexión «shell» clásica?+
En un «reverse shell», es el sistema comprometido el que establece activamente la conexión con el atacante, en lugar de que sea el atacante quien se conecte activamente al sistema.
¿Es posible detectar una conexión de «reverse shell» que ya se haya interrumpido?+
Siempre que aún se disponga de los datos correspondientes de red, procesos o registros, esto es posible en muchos casos.
¿Qué herramientas se suelen utilizar indebidamente para crear «reverse shells»?+
Entre otras cosas, intérpretes y herramientas de red habituales, que ya están presentes en muchos sistemas y que se utilizan para fines distintos de los previstos.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre la „reconstrucción forense de reverse shells"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora