IT-rikostutkinta · Linux

Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä

Kokeneet hyökkääjät yrittävät usein tarkoituksellisesti peitellä jälkiään poistamalla tai muokkaamalla lokitiedostoja sekä käyttämällä muita rikosteknisten tutkimusten estämiseen tarkoitettuja tekniikoita, jotta myöhempi tutkinta vaikeutuisi tai estyisi kokonaan.

Pyydä sitoumukseton tarjous

Tällaiset manipulointiyritykset jättävät kuitenkin usein omia, epäsuoria jälkiä, kuten aukkoja muuten aukottomissa lokisarjoissa tai ristiriitaisuuksia eri riippumattomien tietolähteiden välillä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tarkastamme järjestelmät järjestelmällisesti etsimällä merkkejä lokitietojen manipuloinnista ja muista forensiikan estämistekniikoista, vertaamme saatavilla olevia tietolähteitä keskenään ja dokumentoimme havaitut manipulointiyritykset jäljitettävällä tavalla.

Tyypillisiä käyttökohteita

Poistettujen tai muutettujen lokitiedostojen paljastaminen
Muiden forensiikan kiertämiseen tarkoitettujen tekniikoiden, kuten aikaleimojen manipuloinnin, tunnistaminen
Riippumattomien tietolähteiden ristiintarkastelu puutteiden havaitsemiseksi
Olemassa olevien lokitietojen luotettavuuden arviointi
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin etenee anti-forensinen tutkimus

Varmuuskopioinnin jälkeen käytettävissä olevat lokitiedostot tarkistetaan niiden täydellisyyden sekä jälkikäteen tehtyjen muutosten merkkien varalta. Lisäksi riippumattomia tietolähteitä, kuten keskitettyä Log-Server-järjestelmää tai tiedostojärjestelmän metatietoja, verrataan keskenään piilotettujen manipulaatioiden paljastamiseksi.

Miksi anti-forensinen tutkimus on rikosteknologisesti merkityksellinen?

Tarkoituksellisen jälkien peittämisen havaitseminen on usein jo sinänsä vahva viite tahallisesta ja kohdennetusta tietojärjestelmän vaarantamisesta, ja se voi antaa lisätietoja hyökkääjän toimintatavoista ja kokemuksesta.

Koska manipuloituja pöytäkirjoja ei voida enää pitää rajoituksetta luotettavina ainoina todisteina, niiden ristiintarkastelu riippumattomien tietolähteiden kanssa on välttämätöntä luotettavan rikosteknisen johtopäätöksen tekemiseksi.

Usein kysyttyjä kysymyksiä

Mitä forensiikan torjuntatekniikoita esiintyy usein Linuxissa?+
Muun muassa lokitiedostojen kohdennettu poistaminen tai lyhentäminen, aikaleimojen manipulointi sekä lokitusmekanismien poistaminen käytöstä.
Miten poistetut lokimerkinnät tunnistetaan?+
Vertailemalla riippumattomiin, redundantteihin tietolähteisiin, kuten keskitettyyn Log-Servern-järjestelmään, sekä tarkastamalla jatkuvien lokisekvenssien mahdolliset ristiriitaisuudet.
Voiko lokitietojen täydellinen poistaminen estää rikosteknisen tutkinnan?+
Se vaikeuttaa niitä huomattavasti, mutta ei yleensä tee niitä täysin mahdottomiksi, koska käytettävissä on muita järjestelmän artefakteja.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Lokitietojen manipulointi ja anti-forensisen toiminnan tunnistaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudellisesti pätevässä tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt