IT-rikostutkinta · Linux
udev-sääntöjen rikostekninen analysointi – laitehallinnan tarkastaminen pysyvyyden lähteenä
udev hallinnoi Linuxissa laitteiden dynaamista tunnistamista ja liittämistä, ja se voidaan määrittää sääntöjen avulla siten, että tiettyjen laitteiden liittämisen yhteydessä suoritetaan automaattisesti määritetyt toimet.
Tämä kytkentä konkreettisiin laitteistotapahtumiin tekee udev-säännöistä rikosteknologisesti merkittävän, mutta suhteellisen harvoin tutkittavan pysyvyysmekanismin, erityisesti ulkoisten tallennusvälineiden yhteydessä.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Keräämme olemassa olevat udev-säännöt järjestelmällisesti, tarkastamme niiden laukaisemien toimintojen poikkeavuudet ja yhdistämme laitteiden laukaisemat tapahtumat ytimen ja tiedostojärjestelmän lokitietoihin.
Tyypillisiä käyttökohteita
Näin udev-säännön analysointi etenee
Varmuuskopioinnin jälkeen kaikki olemassa olevat udev-säännöt luetteloidaan ja niiden sisältämät toiminnot tarkistetaan. Säännöt, joihin liittyy suoritettavia toimintoja, tutkitaan erikseen ja niitä verrataan ytimen viesteihin liitetyistä laitteista, jotta mahdolliset laukaisijat ja niiden vaikutukset voidaan jäljittää.
Miksi udev-analyysi on rikosteknologisesti merkityksellinen?
Manipuloitua udev-sääntöä voidaan käyttää tiettyä laitetta liitettäessä haitallisen koodin automaattiseen suorittamiseen ilman, että käyttäjän toimia tarvitaan.
Koska tätä mekanismia tarkastellaan harvemmin kuin perinteisiä automaattisen käynnistyksen reittejä, sitä voidaan käyttää kohdennetusti pysyvyyden peittämiseen.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „udev-sääntöjen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- Kernel-moduulien rikostekninen analysointi – kernel-toiminnallisuuden laajennusten tarkastaminen
- LD_PRELOAD-manipulaatioiden tunnistaminen rikosteknisten menetelmien avulla – dynaamisten kirjastojen manipulaatioiden paljastaminen
- Rootkitien tunnistaminen Linuxissa rikosteknisten menetelmien avulla – syvälle juurtuneiden tietoturvaloukkausten paljastaminen
- Prosessiluettelon ja /proc-hakemiston rikostekninen analysointi – järjestelmän ajonaikaisen tilan arviointi