IT-rikostutkinta · Linux

Reverse shellien forensinen rekonstruointi – Hyökkääjän ulospäin suuntautuvien etäyhteyksien forensinen todentaminen

Reverse shell on vaarantuneesta järjestelmästä aktiivisesti muodostettu yhteys hyökkääjän hallinnoimaan Server:hen, jonka kautta hyökkääjälle tarjotaan interaktiivinen komentorivi kyseisessä järjestelmässä.

Pyydä sitoumukseton tarjous

Koska tällainen yhteys lähtee itse vaarantuneesta järjestelmästä, se voi toisinaan kiertää helpommin reuna-alueisiin perustuvia turvatoimenpiteitä, jotka valvovat ensisijaisesti saapuvia yhteyksiä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tutkimme järjestelmiä etsimällä merkkejä reverse shell -ohjelmien käytöstä, rekonstruoimme niihin liittyvät verkkoyhteydet ja prosessitoiminnot sekä ajoitamme suoritetut komennot mahdollisuuksien mukaan.

Tyypillisiä käyttökohteita

Todisteet reverse shellin käytöstä
Reverse Shellin kautta suoritettujen komentojen rekonstruointi
Hyökkääjän kohdeinfrastruktuurin tunnistaminen
Yhteyden kautta saadun käyttöoikeuden laajuuden arviointi
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin etenee reverse-shell-tutkimus

Varmuuskopioinnin jälkeen käytettävissä olevat verkko- ja prosessitiedot tarkastetaan poistuvien, epätyypillisten yhteyksien merkkien varalta. Niihin liittyvät laukaiseneet prosessit sekä käytetyt työkalut tunnistetaan ja yhdistetään muiden järjestelmätietojen kanssa aikajärjestykseen.

Miksi reverse-shell-tutkimus on rikosteknologisesti merkityksellinen?

Reverse shell on usein hyökkääjän välitön ja interaktiivinen pääsytie, minkä vuoksi sen rikostekninen rekonstruointi voi tarjota keskeisiä tietoja hyökkäyksen laajuudesta ja kestosta.

Tieto hyökkääjän käyttämästä kohdeinfrastruktuurista voi lisäksi olla merkityksellistä jatkotoimenpiteiden kannalta sekä tapahtuman mahdollisen luokittelun kannalta.

Usein kysyttyjä kysymyksiä

Miten käänteinen shell eroaa perinteisestä shell-yhteydestä?+
Reverse shell -hyökkäyksessä vaarantunut järjestelmä muodostaa aktiivisesti yhteyden hyökkääjään sen sijaan, että hyökkääjä muodostaisi aktiivisesti yhteyden järjestelmään.
Voidaanko jo päättynyt reverse-shell-yhteys vielä todentaa?+
Jos asiaankuuluvia verkko-, prosessi- tai lokitietoja on vielä saatavilla, tämä on monissa tapauksissa mahdollista.
Mitä työkaluja käytetään usein väärin reverse shell -hyökkäyksissä?+
Muun muassa yleiset tulkit ja verkkotyökalut, jotka ovat jo valmiiksi monissa järjestelmissä ja joita käytetään muuhun kuin alkuperäiseen tarkoitukseensa.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Reverse Shell -yhteyksien rikostekninen rekonstruointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt