Informática forense · Linux
.Análisis forense de los archivos .bashrc y de perfil: comprobar la inicialización del shell como fuente de persistencia
Los archivos como .bashrc, .bash_profile o .profile se ejecutan automáticamente cada vez que un usuario inicia una nueva sesión de shell y suelen servir para configurar de forma personalizada el entorno de trabajo.
Dado que su contenido se ejecuta automáticamente cada vez que se inicia una sesión, constituyen un mecanismo de persistencia sencillo pero eficaz, que se reactiva cada vez que un usuario afectado inicia sesión.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Comprobamos todos los archivos de perfil de Shell relevantes de todas las cuentas de usuario en busca de comandos atípicos o sospechosos, y los clasificamos según sus posibles mecanismos de persistencia o de filtración de datos.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de los archivos de perfil de Shell
Tras la copia de seguridad, se recopilan todos los archivos de perfil relevantes de todas las cuentas de usuario y se comprueba su contenido. Los comandos atípicos, en particular aquellos relacionados con la red o destinados a ejecutar scripts externos, se analizan por separado y se clasifican cronológicamente a partir de los metadatos del sistema de archivos.
¿Por qué este análisis es relevante desde el punto de vista forense?
Un archivo .bashrc manipulado puede ejecutar código malicioso de forma automática cada vez que un usuario inicie sesión, sin que el propio usuario pueda darse cuenta de ello de forma inmediata.
Dado que el propio usuario puede modificar estos archivos de forma habitual, una manipulación puede deberse tanto a un ataque externo como a una acción deliberada del titular de la cuenta, lo que se evalúa de forma diferenciada en cada caso concreto.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „el análisis forense de archivos .bashrc y de perfil"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Analizar de forma sistemática y forense los directorios de inicio: recopilar de forma exhaustiva los datos relacionados con los usuarios
- Análisis forense de la configuración de PAM: clasificación correcta de los módulos de autenticación
- Análisis forense de cuentas de usuario de Linux: reconstrucción de cuentas, grupos y permisos
- Análisis forense de /etc/passwd y /etc/shadow: revisión detallada de las bases de datos centrales de cuentas