IT-rikostutkinta · Linux
Reverse shellien forensinen rekonstruointi – Hyökkääjän ulospäin suuntautuvien etäyhteyksien forensinen todentaminen
Reverse shell on vaarantuneesta järjestelmästä aktiivisesti muodostettu yhteys hyökkääjän hallinnoimaan Server:hen, jonka kautta hyökkääjälle tarjotaan interaktiivinen komentorivi kyseisessä järjestelmässä.
Koska tällainen yhteys lähtee itse vaarantuneesta järjestelmästä, se voi toisinaan kiertää helpommin reuna-alueisiin perustuvia turvatoimenpiteitä, jotka valvovat ensisijaisesti saapuvia yhteyksiä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tutkimme järjestelmiä etsimällä merkkejä reverse shell -ohjelmien käytöstä, rekonstruoimme niihin liittyvät verkkoyhteydet ja prosessitoiminnot sekä ajoitamme suoritetut komennot mahdollisuuksien mukaan.
Tyypillisiä käyttökohteita
Näin etenee reverse-shell-tutkimus
Varmuuskopioinnin jälkeen käytettävissä olevat verkko- ja prosessitiedot tarkastetaan poistuvien, epätyypillisten yhteyksien merkkien varalta. Niihin liittyvät laukaiseneet prosessit sekä käytetyt työkalut tunnistetaan ja yhdistetään muiden järjestelmätietojen kanssa aikajärjestykseen.
Miksi reverse-shell-tutkimus on rikosteknologisesti merkityksellinen?
Reverse shell on usein hyökkääjän välitön ja interaktiivinen pääsytie, minkä vuoksi sen rikostekninen rekonstruointi voi tarjota keskeisiä tietoja hyökkäyksen laajuudesta ja kestosta.
Tieto hyökkääjän käyttämästä kohdeinfrastruktuurista voi lisäksi olla merkityksellistä jatkotoimenpiteiden kannalta sekä tapahtuman mahdollisen luokittelun kannalta.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Reverse Shell -yhteyksien rikostekninen rekonstruointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Linux-lunnasohjelmien rikostekninen tutkimus – Linux-järjestelmiin kohdistuneiden salaushyökkäysten rekonstruointi
- SSH-brute-force-hyökkäysten todentaminen rikosteknisten menetelmien avulla – Systemaattisten kirjautumisyritysten todentaminen rikosteknisten menetelmien avulla
- Oikeuksien laajentamisen todentaminen rikosteknisten menetelmien avulla – luvattoman oikeuksien laajentamisen rekonstruointi
- Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä