Informatique légale · Linux
.Analyse médico-légale des fichiers .bashrc et des fichiers de profil – Vérification de l'initialisation du shell en tant que source de persistance
Dateien wie .bashrc, .bash_profile oder .profile werden bei jeder neuen Shell-Sitzung eines Benutzers automatisch ausgeführt und dienen regulär der individuellen Konfiguration der Arbeitsumgebung.
Da ihr Inhalt bei jedem Sitzungsstart automatisch ausgeführt wird, stellen sie einen einfachen, aber wirkungsvollen Persistenzmechanismus dar, der bei jeder Anmeldung eines betroffenen Benutzers erneut aktiv wird.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Wir prüfen sämtliche relevanten Shell-Profildateien aller Benutzerkonten auf untypische oder verdächtige Befehle und ordnen diese möglichen Persistenz- oder Datenexfiltrationsmechanismen zu.
Domaines d'application typiques
So läuft eine Analyse der Shell-Profildateien ab
Nach der Sicherung werden sämtliche relevanten Profildateien aller Benutzerkonten erfasst und auf ihren Inhalt geprüft. Untypische Befehle, insbesondere solche mit Netzwerkbezug oder zur Ausführung externer Skripte, werden gesondert untersucht und zeitlich über Dateisystem-Metadaten eingeordnet.
Warum ist diese Analyse forensisch relevant?
Ein manipuliertes .bashrc kann bei jeder Anmeldung eines Benutzers automatisiert Schadcode ausführen, ohne dass dies für den Benutzer selbst unmittelbar erkennbar wäre.
Da diese Dateien regulär vom Benutzer selbst bearbeitbar sind, kann eine Manipulation sowohl auf einen externen Angriff als auch auf eine bewusste Handlung des Kontoinhabers zurückgehen, was im Einzelfall differenziert bewertet wird.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Sie benötigen eine professionelle forensische Untersuchung zu „.bashrc- und Profildateien forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
En lien avec ce thème
- Analyser de manière systématique et scientifique les répertoires « Home » – Recueillir l'intégralité des données relatives aux utilisateurs
- Analyse forensic de la configuration PAM – Classification correcte des modules d'authentification
- Analyse médico-légale des comptes utilisateurs sous Linux – Reconstitution des comptes, des groupes et des droits d'accès
- Analyse médico-légale des fichiers /etc/passwd et /etc/shadow – Examen détaillé des bases de données centrales des comptes