IT-rikostutkinta · Linux
Oikeuksien laajentamisen todentaminen rikosteknisten menetelmien avulla – luvattoman oikeuksien laajentamisen rekonstruointi
Oikeuksien laajentamisella tarkoitetaan prosessia, jossa hyökkääjä hankkii järjestelmässä alun perin rajoitetun käyttöoikeuden pohjalta laajemmat, yleensä järjestelmänvalvojan oikeudet.
Tätä varten hyödynnetään usein järjestelmäkomponenttien tunnettuja haavoittuvuuksia, käyttöoikeuksien virheellisiä määrityksiä tai turvattomasti asennettuja järjestelmänvalvojan työkaluja, joiden rikostekninen todentaminen vaatii erityistä teknistä asiantuntemusta.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Tutkimme järjestelmiä kohdennetusti etuoikeuksien laajentamisen merkkejä etsien, tunnistamme hyödynnetyn haavoittuvuuden tai virheellisen konfiguraation ja rekonstruoimme oikeuksien laajentamisen aikajärjestyksen.
Tyypillisiä käyttökohteita
Näin etuoikeuksien laajentamista koskeva tutkimus etenee
Varmuuskopioinnin jälkeen oikeuksien määritykset, sudo-lokit ja asiaankuuluvat järjestelmätiedostot tarkastetaan merkkejä oikeuksien laajentamisesta varten. Tapahtumaketju rekonstruoidaan kronologisessa järjestyksessä, jotta sekä käytetty alkuperäinen käyttöoikeus että lopulta saadut oikeudet voidaan dokumentoida.
Miksi oikeuksien laajentamisen tutkimus on rikosteknologisesti merkityksellistä?
Oikeuksien laajentamisen todistaminen on usein ratkaisevaa todellisen vahingon laajuuden arvioinnissa, sillä järjestelmänvalvojan oikeudet antavat hyökkääjälle yleensä laajan pääsyn koko järjestelmään.
Konkreettisesti hyödynnetyn haavoittuvuuden tai virheellisen konfiguraation tunnistaminen on lisäksi perusedellytys sille, että vastaavat haavoittuvuudet voidaan korjata kohdennetusti muissa järjestelmissä.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Oikeuksien laajentamisen rikostekninen todentaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä
- Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen
- Web-shellien tunnistaminen Linux-Servern-laitteissa – Server-skripttien rikostekninen tunnistaminen
- Kryptovaluutan louhintaan käytettävän haittaohjelman tunnistaminen Linux-järjestelmissä – luvattoman resurssien käytön todistaminen rikosteknisten menetelmien avulla