IT-rikostutkinta · Linux
SSH-brute-force-hyökkäysten todentaminen rikosteknisten menetelmien avulla – Systemaattisten kirjautumisyritysten todentaminen rikosteknisten menetelmien avulla
SSH-brute-force-hyökkäyksille on ominaista suuri määrä automatisoituja kirjautumisyrityksiä, joissa käytetään erilaisia tunnuksia ja salasanoja, ja joiden tarkoituksena on arvata järjestelmään pääsyyn tarvittavat oikeat tunnukset ja salasanat.
Todentamisprotokollat tallentavat yleensä sekä epäonnistuneet että onnistuneet kirjautumisyritykset, minkä ansiosta sekä hyökkäyksen kulku että hyökkääjän mahdollinen menestys voidaan rekonstruoida rikosteknisten menetelmien avulla.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Analysoimme tunnistautumisprotokollia järjestelmällisesti automatisoitujen kirjautumisyritysten mallien varalta, määritämme brute force -hyökkäyksen laajuuden ja keston sekä tarkistamme, onko hyökkäys lopulta onnistunut.
Tyypillisiä käyttökohteita
Näin SSH-brute-force-hyökkäys tutkitaan
Tietojen tallentamisen jälkeen asiaankuuluvat todennusprotokollat tallennetaan kokonaisuudessaan ja niitä tarkastellaan automatisoitujen, järjestelmällisten kirjautumisyritysten mallien varalta. Erityisen huolellisesti tarkastellaan ajallista siirtymää epäonnistuneesta kirjautumisyrityksestä mahdollisesti onnistuneeseen kirjautumisyritykseen.
Miksi SSH-brute-force-hyökkäyksen tutkinta on rikosteknologisesti merkityksellistä?
Se, onko brute force -hyökkäys lopulta onnistunut, on ratkaiseva tekijä sen kannalta, voidaanko olettaa, että järjestelmä on tosiasiallisesti vaarantunut, vai jäivätkö hyökkäykset epäonnistuneiksi yrityksiksi.
Tunnistamalla vaarantuneet kirjautumistiedot on lisäksi tärkeää, jotta asianomaiset tilit voidaan suojata kohdennetusti ja jotta voidaan tarkistaa muut järjestelmät, jotka mahdollisesti on suojattu samoilla kirjautumistiedoilla.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „SSH-brute-force-hyökkäysten rikostekninen todentaminen"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljiteltävissä olevassa analysoinnissa.
Tähän aiheeseen liittyen
- Oikeuksien laajentamisen todentaminen rikosteknisten menetelmien avulla – luvattoman oikeuksien laajentamisen rekonstruointi
- Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä
- Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen
- Web-shellien tunnistaminen Linux-Servern-laitteissa – Server-skripttien rikostekninen tunnistaminen