IT forenzika · Linux
Forenzička analiza DNS keša i konfiguracije resolvera – korištenje rješavanja imena kao forenzičkog trag
Konfiguracije DNS resolvera određuju koji Server sustav koristi za rješavanje imena, dok lokalno održavana DNS keš može, u nekim okolnostima, omogućiti izvlačenje zaključaka o prethodno riješenim domenama.
Ne održava svaki Linux sustav trajnu lokalnu DNS keš, zbog čega je njezina dostupnost potrebno provjeriti u svakom pojedinačnom slučaju prije donošenja bilo kakvih forenzičkih zaključaka.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Provjeravamo konfiguraciju resolvera i svaki lokalni DNS keš koji bi mogao biti prisutan te ih analiziramo zajedno s ostalim mrežnim artefaktima kako bismo klasificirali kontaktirana domena.
Tipična područja primjene
Kako se provodi DNK analiza
Nakon što je sigurnosna kopija dovršena, prvo se analizira konfiguracija aktivnog resolvera kako bi se utvrdili DNS-Server poslužitelji koji se zapravo koriste. Pod uvjetom da je lokalni keš dostupan i da se može analizirati, ekstrahiraju se rješavanja domena koja sadrži i koreliraju se s drugim mrežnim i procesnim artefaktima.
Zašto je analiza DNK relevantna u forenzičkoj znanosti?
Domenska imena s kojima je uspostavljena komunikacija mogu pružiti vrijedne uvide u stvarne komunikacije sustava, na primjer pri identifikaciji infrastrukture zapovijedanja i kontrole kao dio istrage zlonamjernog softvera.
Konfiguracija resolvera s neovlaštenim izmjenama – na primjer, ona osmišljena za preusmjeravanje prometa na zlonamjerni DNS poslužitelj (Server) – također može biti predmet forenzičke istrage.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize DNS keša i konfiguracije resolvera"? LanCologne vam može pomoći u očuvanju digitalnih dokaza prihvatljivih na sudu i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza artefakata NetworkManagera – procjena profila veza i povijesti
- Forenzička analiza VPN konfiguracija na Linuxu – klasifikacija šifriranih tunelskih veza
- Forenzička analiza dnevnika APT upravitelja paketa – procjena povijesti instalacija i promjena sustava temeljenih na Debianu
- Forenzička analiza dpkg logova – procjena statusa paketa i detalja instalacije