IT forenzika · Linux

Otkrivanje manipulacija LD_PRELOAD-om forenzičkom analizom – razotkrivanje manipulacije dinamičkim bibliotekama

Promjenjiva okoline LD_PRELOAD omogućuje vam učitavanje vlastitih dinamičkih biblioteka prije standardnih biblioteka programa, čime selektivno prebrisavate ili manipulirate njegovim pozivima funkcija.

Upitajte bez obaveze

Ova funkcija, koja je zapravo namijenjena za otklanjanje pogrešaka i razvoj, redovito se zloupotrebljava za manipulaciju sistemskim alatima na način da namjerno prikrivaju određene procese, datoteke ili mrežne veze.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Istražujemo LD_PRELOAD konfiguracije na razini sustava i korisnika, kao i sumnjive, nestandardne biblioteke, u potrazi za znakovima ciljane manipulacije funkcijama i pokušaja zamagljivanja.

Tipična područja primjene

Otkrivanje izmijenjenih sistemskih alata
Istraga skrivenih procesa i mrežnih aktivnosti
Analiza rootkit tehnika u korisničkom prostoru
Procjena retroaktivno instaliranih knjižnica
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira analiza LD_PRELOAD.

Nakon dovršetka sigurnosne kopije bilježe se konfiguracije LD_PRELOAD za cijeli sustav i za pojedine korisnike, kao i referencirane biblioteke. Sumnjive biblioteke provjeravaju se na moguće prebrisane funkcije kako bi se otkrilo moguće neovlašteno mijenjanje standardnih alata poput popisa procesa ili direktorija.

Zašto je analiza LD_PRELOAD relevantna za forenziku?

Uspješna manipulacija LD_PRELOAD-om može rezultirati time da standardni sistemski alati više ne daju pouzdane rezultate na kompromitiranom sustavu, na primjer uklanjanjem određenih procesa s popisa.

Iz tog razloga se takva analiza uvijek provodi na neovisnoj forenzičkoj kopiji, umjesto da se oslanja na rezultate alata koji se pokreću na samom potencijalno kompromitiranom sustavu.

Često postavljana pitanja

Za što je LD_PRELOAD izvorno bio namijenjen?+
Za legitimne svrhe poput otklanjanja pogrešaka, profiliranja ili ciljanog prepravljanja pojedinih funkcija biblioteke tijekom razvoja.
Kako se zlostavljanje može prepoznati?+
Provjerom postojećih LD_PRELOAD konfiguracija i analizom referenciranih biblioteka na netipična prebrisavanja funkcija.
Zašto često nije dovoljno jednostavno ispitati postojeći sustav?+
Jer bi uspješna manipulacija mogla utjecati upravo na one alate koji bi se koristili u istrazi, što bi moglo iskriviti rezultate.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu za forenzičko otkrivanje manipulacija LD_PRELOAD-om? LanCologne vam može pomoći u osiguravanju digitalnih dokaza na način prihvatljiv sudovima, kao i u tragabilnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah