IT-rikostutkinta · Linux

udev-sääntöjen rikostekninen analysointi – laitehallinnan tarkastaminen pysyvyyden lähteenä

udev hallinnoi Linuxissa laitteiden dynaamista tunnistamista ja liittämistä, ja se voidaan määrittää sääntöjen avulla siten, että tiettyjen laitteiden liittämisen yhteydessä suoritetaan automaattisesti määritetyt toimet.

Pyydä sitoumukseton tarjous

Tämä kytkentä konkreettisiin laitteistotapahtumiin tekee udev-säännöistä rikosteknologisesti merkittävän, mutta suhteellisen harvoin tutkittavan pysyvyysmekanismin, erityisesti ulkoisten tallennusvälineiden yhteydessä.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Keräämme olemassa olevat udev-säännöt järjestelmällisesti, tarkastamme niiden laukaisemien toimintojen poikkeavuudet ja yhdistämme laitteiden laukaisemat tapahtumat ytimen ja tiedostojärjestelmän lokitietoihin.

Tyypillisiä käyttökohteita

Laitteiden laukaisemien pysyvyysmekanismien paljastaminen
Tutkimus USB-liitännän yhteydessä suoritettavista automaattisista toiminnoista
Laitteiden hallintaan kohdistuneiden manipulaatioiden analyysi
Korrelaatio ulkoisten tallennusvälineiden liitäntöjen kanssa
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin udev-säännön analysointi etenee

Varmuuskopioinnin jälkeen kaikki olemassa olevat udev-säännöt luetteloidaan ja niiden sisältämät toiminnot tarkistetaan. Säännöt, joihin liittyy suoritettavia toimintoja, tutkitaan erikseen ja niitä verrataan ytimen viesteihin liitetyistä laitteista, jotta mahdolliset laukaisijat ja niiden vaikutukset voidaan jäljittää.

Miksi udev-analyysi on rikosteknologisesti merkityksellinen?

Manipuloitua udev-sääntöä voidaan käyttää tiettyä laitetta liitettäessä haitallisen koodin automaattiseen suorittamiseen ilman, että käyttäjän toimia tarvitaan.

Koska tätä mekanismia tarkastellaan harvemmin kuin perinteisiä automaattisen käynnistyksen reittejä, sitä voidaan käyttää kohdennetusti pysyvyyden peittämiseen.

Usein kysyttyjä kysymyksiä

Mitä ovat udev-säännöt?+
Määrityssäännöt, jotka määrittävät, miten järjestelmä reagoi tiettyjen laitteiden tunnistamiseen, muun muassa liittämällä ne automaattisesti tai suorittamalla toimintoja.
Voivatko udev-säännöt suorittaa haitallista koodia?+
Kyllä, jos sääntö on määritetty asianmukaisesti, se voi käynnistää ohjelman automaattisesti, kun laite liitetään.
Mihin udev-säännöt tallennetaan?+
Järjestelmänlaajuisissa konfiguraatiokansioissa, joiden tarkka sijainti voi vaihdella jakelusta riippuen.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „udev-sääntöjen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt