IT-rikostutkinta · Linux
.bashrc- ja profiilitiedostojen rikostekninen analysointi – Shellin alustuksen tarkastaminen pysyvyyden lähteenä
Tiedostot, kuten .bashrc, .bash_profile tai .profile, suoritetaan automaattisesti jokaisen käyttäjän uuden shell-istunnon yhteydessä, ja niiden tarkoituksena on yleensä työympäristön yksilöllinen määrittäminen.
Koska niiden sisältö suoritetaan automaattisesti jokaisen istunnon alkaessa, ne muodostavat yksinkertaisen mutta tehokkaan pysyvyysmekanismin, joka aktivoituu uudelleen aina, kun kyseinen käyttäjä kirjautuu sisään.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tarkistamme kaikkien käyttäjätilien kaikki merkitykselliset Shell-profiilitiedostot epätyypillisten tai epäilyttävien komentojen varalta ja luokittelemme ne mahdollisten pysyvyys- tai tietojen vuotamismekanismien mukaan.
Tyypillisiä käyttökohteita
Näin Shell-profiilitiedostojen analysointi etenee
Varmuuskopioinnin jälkeen kaikki käyttäjätilien merkitykselliset profiilitiedostot kerätään ja niiden sisältö tarkistetaan. Epätyypilliset komennot, erityisesti verkkoon liittyvät tai ulkoisten skriptien suorittamiseen tarkoitetut komennot, tutkitaan erikseen ja ajoitetaan tiedostojärjestelmän metatietojen perusteella.
Miksi tällä analyysillä on rikosteknistä merkitystä?
Manipuloitu .bashrc-tiedosto voi suorittaa haitallista koodia automaattisesti aina, kun käyttäjä kirjautuu sisään, ilman että käyttäjä itse huomaisi sitä välittömästi.
Koska käyttäjä voi muokata näitä tiedostoja normaalisti itse, niiden muuttaminen voi johtua joko ulkoisesta hyökkäyksestä tai tilinhaltijan tahallisesta toiminnasta, mikä arvioidaan tapauskohtaisesti.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „.bashrc- ja profiilitiedostojen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- Kotikansioiden systemaattinen rikostekninen analysointi – käyttäjäkohtaisten tietojen kattava kerääminen
- PAM-määritysten rikostekninen analysointi – tunnistautumismoduulien oikea luokittelu
- Linux-käyttäjätilien rikostekninen analysointi – tilien, ryhmien ja käyttöoikeuksien rekonstruointi
- /etc/passwd- ja /etc/shadow-tiedostojen rikostekninen analysointi – keskeisten käyttäjätietokantojen yksityiskohtainen tarkastelu