IT forenzika · Linux
Otkrivanje manipulacija LD_PRELOAD-om forenzičkom analizom – razotkrivanje manipulacije dinamičkim bibliotekama
Promjenjiva okoline LD_PRELOAD omogućuje vam učitavanje vlastitih dinamičkih biblioteka prije standardnih biblioteka programa, čime selektivno prebrisavate ili manipulirate njegovim pozivima funkcija.
Ova funkcija, koja je zapravo namijenjena za otklanjanje pogrešaka i razvoj, redovito se zloupotrebljava za manipulaciju sistemskim alatima na način da namjerno prikrivaju određene procese, datoteke ili mrežne veze.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Istražujemo LD_PRELOAD konfiguracije na razini sustava i korisnika, kao i sumnjive, nestandardne biblioteke, u potrazi za znakovima ciljane manipulacije funkcijama i pokušaja zamagljivanja.
Tipična područja primjene
Ovako funkcionira analiza LD_PRELOAD.
Nakon dovršetka sigurnosne kopije bilježe se konfiguracije LD_PRELOAD za cijeli sustav i za pojedine korisnike, kao i referencirane biblioteke. Sumnjive biblioteke provjeravaju se na moguće prebrisane funkcije kako bi se otkrilo moguće neovlašteno mijenjanje standardnih alata poput popisa procesa ili direktorija.
Zašto je analiza LD_PRELOAD relevantna za forenziku?
Uspješna manipulacija LD_PRELOAD-om može rezultirati time da standardni sistemski alati više ne daju pouzdane rezultate na kompromitiranom sustavu, na primjer uklanjanjem određenih procesa s popisa.
Iz tog razloga se takva analiza uvijek provodi na neovisnoj forenzičkoj kopiji, umjesto da se oslanja na rezultate alata koji se pokreću na samom potencijalno kompromitiranom sustavu.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu za forenzičko otkrivanje manipulacija LD_PRELOAD-om? LanCologne vam može pomoći u osiguravanju digitalnih dokaza na način prihvatljiv sudovima, kao i u tragabilnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička detekcija rootkitova na Linuxu – otkrivanje duboko ukorijenjenih kompromisa
- Forenzička analiza popisa procesa i /proc – procjena radnog stanja sustava
- Forenzička korelacija pokrenutih procesa s mehanizmima postojanosti – od stanja tijekom izvođenja do trajnog ugrađivanja
- Forenzička analiza systemd soketa – provjera aktivacije usluga vođene događajima