Informatica forense · Linux

Ricostruzione forense delle connessioni di rete (ss/netstat) – Analisi delle connessioni attive e storiche

Strumenti come ss o il più vecchio netstat mostrano le connessioni di rete attive e le porte in ascolto di un sistema in esecuzione, attingendo a informazioni interne al kernel disponibili esclusivamente durante l'esecuzione.

Richiesta non vincolante

Poiché queste informazioni non sono più recuperabili dopo lo spegnimento di un sistema, la loro acquisizione è possibile solo su sistemi ancora in funzione, nell’ambito di un’acquisizione in tempo reale.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Per i sistemi in esecuzione, rileviamo le connessioni di rete attive e le porte in ascolto e le mettiamo in correlazione con i processi associati, al fine di identificare percorsi di comunicazione insoliti o non autorizzati.

Campi di applicazione tipici

Rilevamento delle connessioni di rete attive durante le analisi in tempo reale
Identificazione dei servizi che intercettano senza autorizzazione
Correlazione tra le connessioni di rete e i processi che le attivano
Supporto alle procedure di risposta agli incidenti acuti
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi della connessione di rete

In un sistema ancora in esecuzione, vengono rilevate le connessioni attive e le porte in ascolto e associate ai rispettivi processi. Le connessioni sospette verso indirizzi di destinazione sconosciuti o inattesi vengono esaminate separatamente e confrontate con altri elementi, quali la configurazione del firewall e gli elenchi dei processi.

Perché questa analisi è rilevante dal punto di vista forense?

Le connessioni di rete attive possono fornire indicazioni immediate di una compromissione in corso, come ad esempio una connessione a un sistema di comando e controllo (Command-and-Control) Server noto o un servizio che sta effettuando un’intercettazione inaspettata.

Poiché queste informazioni sono disponibili esclusivamente durante l'esecuzione, è particolarmente importante decidere tempestivamente di procedere a un monitoraggio in tempo reale in caso di sospetta compromissione attiva.

Domande frequenti

È possibile ricostruire a posteriori le connessioni di rete?+
Solo in misura limitata tramite log o protocolli di rete, ma non con lo stesso livello di dettaglio che si otterrebbe con un monitoraggio in tempo reale del sistema in esecuzione.
Cosa evidenzia una correlazione tra connessione e processo?+
Quale processo specifico è responsabile di una determinata connessione di rete, il che facilita notevolmente l'identificazione delle comunicazioni sospette.
Un rootkit può nascondere le connessioni di rete?+
Sì, ed è per questo che, in caso di sospetti in tal senso, si ricorre anche a metodi di verifica indipendenti, come la registrazione dei pacchetti a livello di rete.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sulla „ricostruzione forense delle connessioni di rete (ss/netstat)"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito