IT-rikostutkinta · Linux

.bashrc- ja profiilitiedostojen rikostekninen analysointi – Shellin alustuksen tarkastaminen pysyvyyden lähteenä

Tiedostot, kuten .bashrc, .bash_profile tai .profile, suoritetaan automaattisesti jokaisen käyttäjän uuden shell-istunnon yhteydessä, ja niiden tarkoituksena on yleensä työympäristön yksilöllinen määrittäminen.

Pyydä sitoumukseton tarjous

Koska niiden sisältö suoritetaan automaattisesti jokaisen istunnon alkaessa, ne muodostavat yksinkertaisen mutta tehokkaan pysyvyysmekanismin, joka aktivoituu uudelleen aina, kun kyseinen käyttäjä kirjautuu sisään.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tarkistamme kaikkien käyttäjätilien kaikki merkitykselliset Shell-profiilitiedostot epätyypillisten tai epäilyttävien komentojen varalta ja luokittelemme ne mahdollisten pysyvyys- tai tietojen vuotamismekanismien mukaan.

Tyypillisiä käyttökohteita

Pysyvyyden havaitseminen Shellin aloitustiedostojen avulla
Tutkimus väärennetyistä käyttäjäprofiileista
Automaattinen analyysi kirjautumisen yhteydessä suoritettujen komentojen osalta
Todisteet yksittäisten tilien pysyvästä vaarantumisesta
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin Shell-profiilitiedostojen analysointi etenee

Varmuuskopioinnin jälkeen kaikki käyttäjätilien merkitykselliset profiilitiedostot kerätään ja niiden sisältö tarkistetaan. Epätyypilliset komennot, erityisesti verkkoon liittyvät tai ulkoisten skriptien suorittamiseen tarkoitetut komennot, tutkitaan erikseen ja ajoitetaan tiedostojärjestelmän metatietojen perusteella.

Miksi tällä analyysillä on rikosteknistä merkitystä?

Manipuloitu .bashrc-tiedosto voi suorittaa haitallista koodia automaattisesti aina, kun käyttäjä kirjautuu sisään, ilman että käyttäjä itse huomaisi sitä välittömästi.

Koska käyttäjä voi muokata näitä tiedostoja normaalisti itse, niiden muuttaminen voi johtua joko ulkoisesta hyökkäyksestä tai tilinhaltijan tahallisesta toiminnasta, mikä arvioidaan tapauskohtaisesti.

Usein kysyttyjä kysymyksiä

Mitkä tiedostot kuuluvat Shell-profiilitiedostoihin?+
Muun muassa .bashrc, .bash_profile, .profile sekä muiden komentotulkkien vastaavat aloitustiedostot.
Suoritetaanko nämä tiedostot jokaisen kirjautumisen yhteydessä?+
Tiedostosta ja komentotulkin asetuksista riippuen ne suoritetaan interaktiivisissa istunnoissa, kirjautumisistunnoissa tai molemmissa.
Voiko hyökkääjä muokata näitä tiedostoja ilman suoraa pääsyä järjestelmään?+
Yleensä tämä edellyttää kirjoitusoikeutta kyseiseen kotihakemistoon, esimerkiksi aiemmin hankitun tilin käyttöoikeuden kautta.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „.bashrc- ja profiilitiedostojen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt