Informática forense · Linux

.Análisis forense de los archivos .bashrc y de perfil: comprobar la inicialización del shell como fuente de persistencia

Los archivos como .bashrc, .bash_profile o .profile se ejecutan automáticamente cada vez que un usuario inicia una nueva sesión de shell y suelen servir para configurar de forma personalizada el entorno de trabajo.

Solicitar información sin compromiso

Dado que su contenido se ejecuta automáticamente cada vez que se inicia una sesión, constituyen un mecanismo de persistencia sencillo pero eficaz, que se reactiva cada vez que un usuario afectado inicia sesión.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Comprobamos todos los archivos de perfil de Shell relevantes de todas las cuentas de usuario en busca de comandos atípicos o sospechosos, y los clasificamos según sus posibles mecanismos de persistencia o de filtración de datos.

Ámbitos de aplicación habituales

Detección de la persistencia a través de los archivos de inicialización del shell
Investigación sobre perfiles de usuario manipulados
Análisis automatizado de los comandos ejecutados al iniciar sesión
Pruebas de que determinadas cuentas han sido objeto de un acceso no autorizado de forma continuada
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de los archivos de perfil de Shell

Tras la copia de seguridad, se recopilan todos los archivos de perfil relevantes de todas las cuentas de usuario y se comprueba su contenido. Los comandos atípicos, en particular aquellos relacionados con la red o destinados a ejecutar scripts externos, se analizan por separado y se clasifican cronológicamente a partir de los metadatos del sistema de archivos.

¿Por qué este análisis es relevante desde el punto de vista forense?

Un archivo .bashrc manipulado puede ejecutar código malicioso de forma automática cada vez que un usuario inicie sesión, sin que el propio usuario pueda darse cuenta de ello de forma inmediata.

Dado que el propio usuario puede modificar estos archivos de forma habitual, una manipulación puede deberse tanto a un ataque externo como a una acción deliberada del titular de la cuenta, lo que se evalúa de forma diferenciada en cada caso concreto.

Preguntas frecuentes

¿Qué archivos forman parte de los archivos de perfil del shell?+
Entre otros, .bashrc, .bash_profile, .profile y archivos de inicialización similares de otros shells.
¿Se ejecutan estos archivos cada vez que se inicia sesión?+
Dependiendo del archivo y de la configuración del shell, se ejecutan en sesiones interactivas, en sesiones de inicio de sesión o en ambas.
¿Puede un atacante modificar estos archivos sin tener acceso directo al sistema?+
Por lo general, esto requiere acceso de escritura al directorio de inicio correspondiente, por ejemplo, mediante un acceso a la cuenta obtenido previamente.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „el análisis forense de archivos .bashrc y de perfil"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora