IT forenzika · Linux
Forenzička rekonstrukcija obrnutih shellova – forenzička identifikacija izlaznih pokušaja daljinskog pristupa napadača
Reverse shell je aktivno uspostavljena veza iz kompromitiranog sustava na Server kojim upravlja napadač, putem koje napadač dobiva interaktivnu naredbenu liniju na kompromitiranom sustavu.
Budući da takva veza potječe iz samog kompromitiranog sustava, ponekad može lakše zaobići sigurnosne mjere temeljene na perimetru, koje prvenstveno nadziru dolazne veze.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Istražujemo sustave na tragove upotrebe reverznih shellova, rekonstruiramo povezane mrežne veze i aktivnosti procesa te, koliko je to moguće, mapiramo izvršene naredbe na određene vremenske točke.
Tipična područja primjene
Ovako funkcionira istraga pomoću reverznog shell-a.
Nakon što je sustav osiguran, dostupni mrežni i procesni artefakti pregledavaju se radi dokaza o odlaznim, atipičnim vezama. Povezani okidački procesi i korišteni alati identificiraju se i kombiniraju s ostalim sustavnim artefaktima kako bi se utvrdio kronološki slijed događaja.
Zašto je istraga reverse shella relevantna iz forenzičke perspektive?
Obrnuti shell često napadaču pruža izravan, interaktivan način pristupa, zbog čega njegova forenzička rekonstrukcija može pružiti ključne uvide u opseg i trajanje takvog pristupa.
Poznavanje ciljne infrastrukture koju napadač koristi također može biti važno za daljnje djelovanje i za moguću atribuciju incidenta.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke rekonstrukcije reverse shellova"? LanCologne vam može pomoći u sudski prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza ransomwarea za Linux – rekonstrukcija napada šifriranjem na Linux sustavima
- Forenzički dokazi o SSH brute-force napadima – Pružanje forenzičkih dokaza o sustavnim pokušajima prijave
- Dokazivanje eskalacije privilegija forenzičkom analizom – rekonstrukcija neovlaštenog proširenja privilegija
- Otkrivanje manipulacije zapisima i anti-forenzike – otkrivanje namještanja dokaza na Linux sustavima