Informática forense · Linux

Detectar la manipulación de registros y las técnicas antiforenses: descubrir el borrado de rastros en sistemas Linux

Los atacantes experimentados suelen intentar borrar sus huellas de forma selectiva, ya sea eliminando o modificando archivos de registro, así como mediante otras técnicas anti-forenses, con el fin de dificultar o frustrar una investigación posterior.

Solicitar información sin compromiso

Sin embargo, este tipo de intentos de manipulación suelen dejar sus propias huellas indirectas, como lagunas en series de registros que, por lo demás, son completas, o discrepancias entre distintas fuentes de datos independientes.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos los sistemas de forma sistemática en busca de indicios de manipulación de registros y otras técnicas antiforenses, cotejamos las fuentes de datos disponibles y documentamos de forma transparente los intentos de manipulación detectados.

Ámbitos de aplicación habituales

Detección de archivos de registro eliminados o modificados
Identificación de otras técnicas antianálisis forense, como la manipulación de marcas de tiempo
Cotejo cruzado de fuentes de datos independientes para detectar lagunas
Evaluación de la fiabilidad de los datos de registro disponibles
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así se lleva a cabo una investigación antiforense

Tras la copia de seguridad, se comprueba que los archivos de registro disponibles estén completos y no presenten indicios de modificaciones posteriores. Además, se cotejan fuentes de datos independientes, como el registro central Server o los metadatos del sistema de archivos, con el fin de detectar posibles manipulaciones ocultas.

¿Por qué el análisis antiforense tiene relevancia forense?

La detección de un borrado selectivo de rastros suele ser en sí misma un indicio claro de un ataque deliberado y planificado, y puede aportar información adicional sobre la forma de actuar y la experiencia del atacante.

Dado que los registros manipulados ya no son totalmente fiables como única base probatoria, la verificación cruzada con fuentes de datos independientes resulta indispensable para obtener una conclusión forense sólida.

Preguntas frecuentes

¿Qué técnicas antiforenses son habituales en Linux?+
Entre otras cosas, la eliminación o reducción selectiva de archivos de registro, la manipulación de las marcas de tiempo y la desactivación de los mecanismos de registro.
¿Cómo se detectan las entradas de registro eliminadas?+
Mediante la comparación con fuentes de datos independientes y redundantes, como el registro central Servern, así como mediante la comprobación de posibles discrepancias en secuencias de registros continuas.
¿Puede el borrado completo de los registros impedir la investigación forense?+
Esto las complica considerablemente, pero, por lo general, no las hace del todo imposibles gracias a otros artefactos del sistema disponibles.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „cómo detectar la manipulación de registros y las técnicas anti-forenses"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora