IT-rikostutkinta · Linux
LD_PRELOAD-manipulaatioiden tunnistaminen rikosteknisten menetelmien avulla – dynaamisten kirjastojen manipulaatioiden paljastaminen
LD_PRELOAD-ympäristömuuttujan avulla on mahdollista ladata omia dynaamisia kirjastoja ennen ohjelman vakiokirjastoja ja siten kohdennetusti korvata tai muokata ohjelman funktiokutsuja.
Tätä ominaisuutta, joka on alun perin tarkoitettu virheenkorjaukseen ja kehitystyöhön, käytetään säännöllisesti väärin järjestelmätyökalujen manipuloimiseen siten, että ne piilottavat tarkoituksellisesti tiettyjä prosesseja, tiedostoja tai verkkoyhteyksiä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tarkastamme järjestelmä- ja käyttäjäkohtaiset LD_PRELOAD-määritykset sekä epäilyttävät, epätyypilliset kirjastot etsiessämme viitteitä kohdennetusta toimintojen manipuloinnista ja peittelyyrityksistä.
Tyypillisiä käyttökohteita
Näin LD_PRELOAD-analyysi suoritetaan
Varmuuskopioinnin jälkeen tallennetaan järjestelmänlaajuiset ja käyttäjäkohtaiset LD_PRELOAD-asetukset sekä viitatut kirjastot. Epäilyttävät kirjastot tarkistetaan sisältämien funktioiden korvausten varalta, jotta voidaan tunnistaa mahdolliset manipulaatiot vakiotyökaluissa, kuten prosessi- tai hakemistoluetteloissa.
Miksi LD_PRELOAD-analyysi on rikostekninen näkökulmasta merkityksellinen?
Onnistunut LD_PRELOAD-manipulointi voi johtaa siihen, että tavalliset järjestelmätyökalut eivät enää tuota luotettavia tuloksia vaarantuneessa järjestelmässä, esimerkiksi siten, että tietyt prosessit poistetaan luetteloista.
Tästä syystä tällainen analyysi suoritetaan periaatteessa riippumattomalla rikosteknologisella kopiolla sen sijaan, että luotettaisiin itse mahdollisesti vaarantuneen järjestelmän työkalujen tuottamiin tuloksiin.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „LD_PRELOAD-manipulaatioiden rikostekninen tunnistaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa turvaamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Rootkitien tunnistaminen Linuxissa rikosteknisten menetelmien avulla – syvälle juurtuneiden tietoturvaloukkausten paljastaminen
- Prosessiluettelon ja /proc-hakemiston rikostekninen analysointi – järjestelmän ajonaikaisen tilan arviointi
- Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa – Suoritusaikaisesta tilasta pysyvään ankkurointiin
- Systemd-socketien rikostekninen analysointi – palvelujen tapahtumapohjaisen aktivoinnin tarkastaminen