IT-rikostutkinta · Linux
Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä
Kokeneet hyökkääjät yrittävät usein tarkoituksellisesti peitellä jälkiään poistamalla tai muokkaamalla lokitiedostoja sekä käyttämällä muita rikosteknisten tutkimusten estämiseen tarkoitettuja tekniikoita, jotta myöhempi tutkinta vaikeutuisi tai estyisi kokonaan.
Tällaiset manipulointiyritykset jättävät kuitenkin usein omia, epäsuoria jälkiä, kuten aukkoja muuten aukottomissa lokisarjoissa tai ristiriitaisuuksia eri riippumattomien tietolähteiden välillä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tarkastamme järjestelmät järjestelmällisesti etsimällä merkkejä lokitietojen manipuloinnista ja muista forensiikan estämistekniikoista, vertaamme saatavilla olevia tietolähteitä keskenään ja dokumentoimme havaitut manipulointiyritykset jäljitettävällä tavalla.
Tyypillisiä käyttökohteita
Näin etenee anti-forensinen tutkimus
Varmuuskopioinnin jälkeen käytettävissä olevat lokitiedostot tarkistetaan niiden täydellisyyden sekä jälkikäteen tehtyjen muutosten merkkien varalta. Lisäksi riippumattomia tietolähteitä, kuten keskitettyä Log-Server-järjestelmää tai tiedostojärjestelmän metatietoja, verrataan keskenään piilotettujen manipulaatioiden paljastamiseksi.
Miksi anti-forensinen tutkimus on rikosteknologisesti merkityksellinen?
Tarkoituksellisen jälkien peittämisen havaitseminen on usein jo sinänsä vahva viite tahallisesta ja kohdennetusta tietojärjestelmän vaarantamisesta, ja se voi antaa lisätietoja hyökkääjän toimintatavoista ja kokemuksesta.
Koska manipuloituja pöytäkirjoja ei voida enää pitää rajoituksetta luotettavina ainoina todisteina, niiden ristiintarkastelu riippumattomien tietolähteiden kanssa on välttämätöntä luotettavan rikosteknisen johtopäätöksen tekemiseksi.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Lokitietojen manipulointi ja anti-forensisen toiminnan tunnistaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudellisesti pätevässä tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen
- Web-shellien tunnistaminen Linux-Servern-laitteissa – Server-skripttien rikostekninen tunnistaminen
- Kryptovaluutan louhintaan käytettävän haittaohjelman tunnistaminen Linux-järjestelmissä – luvattoman resurssien käytön todistaminen rikosteknisten menetelmien avulla
- Reverse shellien forensinen rekonstruointi – Hyökkääjän ulospäin suuntautuvien etäyhteyksien forensinen todentaminen