IT-rikostutkinta · Linux

LD_PRELOAD-manipulaatioiden tunnistaminen rikosteknisten menetelmien avulla – dynaamisten kirjastojen manipulaatioiden paljastaminen

LD_PRELOAD-ympäristömuuttujan avulla on mahdollista ladata omia dynaamisia kirjastoja ennen ohjelman vakiokirjastoja ja siten kohdennetusti korvata tai muokata ohjelman funktiokutsuja.

Pyydä sitoumukseton tarjous

Tätä ominaisuutta, joka on alun perin tarkoitettu virheenkorjaukseen ja kehitystyöhön, käytetään säännöllisesti väärin järjestelmätyökalujen manipuloimiseen siten, että ne piilottavat tarkoituksellisesti tiettyjä prosesseja, tiedostoja tai verkkoyhteyksiä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tarkastamme järjestelmä- ja käyttäjäkohtaiset LD_PRELOAD-määritykset sekä epäilyttävät, epätyypilliset kirjastot etsiessämme viitteitä kohdennetusta toimintojen manipuloinnista ja peittelyyrityksistä.

Tyypillisiä käyttökohteita

Manipuloitujen järjestelmätyökalujen paljastaminen
Tutkimus peiteltyjen prosessi- ja verkkoaktiviteettien osalta
Userland-rootkit-tekniikoiden analyysi
Jälkikäteen asennettujen kirjastojen arviointi
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin LD_PRELOAD-analyysi suoritetaan

Varmuuskopioinnin jälkeen tallennetaan järjestelmänlaajuiset ja käyttäjäkohtaiset LD_PRELOAD-asetukset sekä viitatut kirjastot. Epäilyttävät kirjastot tarkistetaan sisältämien funktioiden korvausten varalta, jotta voidaan tunnistaa mahdolliset manipulaatiot vakiotyökaluissa, kuten prosessi- tai hakemistoluetteloissa.

Miksi LD_PRELOAD-analyysi on rikostekninen näkökulmasta merkityksellinen?

Onnistunut LD_PRELOAD-manipulointi voi johtaa siihen, että tavalliset järjestelmätyökalut eivät enää tuota luotettavia tuloksia vaarantuneessa järjestelmässä, esimerkiksi siten, että tietyt prosessit poistetaan luetteloista.

Tästä syystä tällainen analyysi suoritetaan periaatteessa riippumattomalla rikosteknologisella kopiolla sen sijaan, että luotettaisiin itse mahdollisesti vaarantuneen järjestelmän työkalujen tuottamiin tuloksiin.

Usein kysyttyjä kysymyksiä

Mihin LD_PRELOAD on alun perin tarkoitettu?+
Laillisiin tarkoituksiin, kuten virheenkorjaukseen, suorituskyvyn mittaamiseen tai yksittäisten kirjastofunktioiden kohdennettuun korvaamiseen kehitystyön aikana.
Miten väärinkäyttö tunnistetaan?+
Tarkastamalla olemassa olevat LD_PRELOAD-määritykset ja analysoimalla viitattuja kirjastoja epätyypillisten funktioiden korvausten varalta.
Miksi nykyisen järjestelmän tarkastelu ei useinkaan riitä?+
Koska onnistunut manipulointi voi kohdistua juuri niihin työkaluihin, joita tutkimuksessa käytettäisiin, mikä voisi vääristää tuloksia.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „LD_PRELOAD-manipulaatioiden rikostekninen tunnistaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa turvaamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt