IT forenzika · Linux

Forenzička rekonstrukcija obrnutih shellova – forenzička identifikacija izlaznih pokušaja daljinskog pristupa napadača

Reverse shell je aktivno uspostavljena veza iz kompromitiranog sustava na Server kojim upravlja napadač, putem koje napadač dobiva interaktivnu naredbenu liniju na kompromitiranom sustavu.

Upitajte bez obaveze

Budući da takva veza potječe iz samog kompromitiranog sustava, ponekad može lakše zaobići sigurnosne mjere temeljene na perimetru, koje prvenstveno nadziru dolazne veze.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Istražujemo sustave na tragove upotrebe reverznih shellova, rekonstruiramo povezane mrežne veze i aktivnosti procesa te, koliko je to moguće, mapiramo izvršene naredbe na određene vremenske točke.

Tipična područja primjene

Dokazi o upotrebi reverznog shell-a
Rekonstrukcija naredbi izvršenih putem reverznog shell-a
Identifikacija ciljne infrastrukture napadača
Procjena opsega pristupa dobivenog putem veze
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovako funkcionira istraga pomoću reverznog shell-a.

Nakon što je sustav osiguran, dostupni mrežni i procesni artefakti pregledavaju se radi dokaza o odlaznim, atipičnim vezama. Povezani okidački procesi i korišteni alati identificiraju se i kombiniraju s ostalim sustavnim artefaktima kako bi se utvrdio kronološki slijed događaja.

Zašto je istraga reverse shella relevantna iz forenzičke perspektive?

Obrnuti shell često napadaču pruža izravan, interaktivan način pristupa, zbog čega njegova forenzička rekonstrukcija može pružiti ključne uvide u opseg i trajanje takvog pristupa.

Poznavanje ciljne infrastrukture koju napadač koristi također može biti važno za daljnje djelovanje i za moguću atribuciju incidenta.

Često postavljana pitanja

Kako se reverse shell razlikuje od tradicionalne shell veze?+
U obrnutom shellu kompromitirani sustav aktivno uspostavlja vezu s napadačem, umjesto da se napadač aktivno povezuje sa sustavom.
Može li se reverzna shell veza koja je već prekinuta još uvijek otkriti?+
Pod uvjetom da su relevantne mrežne, procesne ili zapisničke artefakte još uvijek dostupne, to je često moguće.
Koji se alati često pogrešno koriste za reverzne shellove?+
To uključuje, između ostalog, uobičajene interpretatore i mrežne alate – koji su već prisutni na mnogim sustavima – a koriste se u svrhe različite od onih za koje su bili namijenjeni.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke rekonstrukcije reverse shellova"? LanCologne vam može pomoći u sudski prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah