IT-rikostutkinta · Linux

Oikeuksien laajentamisen todentaminen rikosteknisten menetelmien avulla – luvattoman oikeuksien laajentamisen rekonstruointi

Oikeuksien laajentamisella tarkoitetaan prosessia, jossa hyökkääjä hankkii järjestelmässä alun perin rajoitetun käyttöoikeuden pohjalta laajemmat, yleensä järjestelmänvalvojan oikeudet.

Pyydä sitoumukseton tarjous

Tätä varten hyödynnetään usein järjestelmäkomponenttien tunnettuja haavoittuvuuksia, käyttöoikeuksien virheellisiä määrityksiä tai turvattomasti asennettuja järjestelmänvalvojan työkaluja, joiden rikostekninen todentaminen vaatii erityistä teknistä asiantuntemusta.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Tutkimme järjestelmiä kohdennetusti etuoikeuksien laajentamisen merkkejä etsien, tunnistamme hyödynnetyn haavoittuvuuden tai virheellisen konfiguraation ja rekonstruoimme oikeuksien laajentamisen aikajärjestyksen.

Tyypillisiä käyttökohteita

Todiste oikeuksien laajentamisesta
Hyödynnetyn haavoittuvuuden tai virheellisen konfiguraation tunnistaminen
Oikeuksien laajentamisen jälkeen toteutettujen toimien rekonstruointi
Nykyisten käyttöoikeusmallien arviointi heikkouksien varalta
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin etuoikeuksien laajentamista koskeva tutkimus etenee

Varmuuskopioinnin jälkeen oikeuksien määritykset, sudo-lokit ja asiaankuuluvat järjestelmätiedostot tarkastetaan merkkejä oikeuksien laajentamisesta varten. Tapahtumaketju rekonstruoidaan kronologisessa järjestyksessä, jotta sekä käytetty alkuperäinen käyttöoikeus että lopulta saadut oikeudet voidaan dokumentoida.

Miksi oikeuksien laajentamisen tutkimus on rikosteknologisesti merkityksellistä?

Oikeuksien laajentamisen todistaminen on usein ratkaisevaa todellisen vahingon laajuuden arvioinnissa, sillä järjestelmänvalvojan oikeudet antavat hyökkääjälle yleensä laajan pääsyn koko järjestelmään.

Konkreettisesti hyödynnetyn haavoittuvuuden tai virheellisen konfiguraation tunnistaminen on lisäksi perusedellytys sille, että vastaavat haavoittuvuudet voidaan korjata kohdennetusti muissa järjestelmissä.

Usein kysyttyjä kysymyksiä

Mitä menetelmiä käytetään usein oikeuksien laajentamiseen?+
Muun muassa hyödynnetyt ohjelmistohaavoittuvuudet, virheellisesti määritetyt sudo-oikeudet sekä turvattomasti asetetut tiedosto- ja kansio-oikeudet.
Miten oikeuksien laajentaminen todistetaan rikosteknisesti?+
Korreloimalla todennus-, sudo- ja järjestelmälokit sen ajankohdan kanssa, jolloin alun perin rajoitetun tilin hallinnollisia toimia havaittiin.
Voidaanko tutkimusta käyttää myös ennaltaehkäisevästi?+
Kyllä, näistä saadut tiedot haavoittuvuuksista ja vääristä määrityksistä voidaan hyödyntää myös vastaavien järjestelmien kohdennetussa vahvistamisessa.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Oikeuksien laajentamisen rikostekninen todentaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa analysoinnissa.

Ota yhteyttä nyt