Informatica forense · Linux
Ricostruzione forense delle connessioni di rete (ss/netstat) – Analisi delle connessioni attive e storiche
Strumenti come ss o il più vecchio netstat mostrano le connessioni di rete attive e le porte in ascolto di un sistema in esecuzione, attingendo a informazioni interne al kernel disponibili esclusivamente durante l'esecuzione.
Poiché queste informazioni non sono più recuperabili dopo lo spegnimento di un sistema, la loro acquisizione è possibile solo su sistemi ancora in funzione, nell’ambito di un’acquisizione in tempo reale.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Per i sistemi in esecuzione, rileviamo le connessioni di rete attive e le porte in ascolto e le mettiamo in correlazione con i processi associati, al fine di identificare percorsi di comunicazione insoliti o non autorizzati.
Campi di applicazione tipici
Ecco come si svolge un’analisi della connessione di rete
In un sistema ancora in esecuzione, vengono rilevate le connessioni attive e le porte in ascolto e associate ai rispettivi processi. Le connessioni sospette verso indirizzi di destinazione sconosciuti o inattesi vengono esaminate separatamente e confrontate con altri elementi, quali la configurazione del firewall e gli elenchi dei processi.
Perché questa analisi è rilevante dal punto di vista forense?
Le connessioni di rete attive possono fornire indicazioni immediate di una compromissione in corso, come ad esempio una connessione a un sistema di comando e controllo (Command-and-Control) Server noto o un servizio che sta effettuando un’intercettazione inaspettata.
Poiché queste informazioni sono disponibili esclusivamente durante l'esecuzione, è particolarmente importante decidere tempestivamente di procedere a un monitoraggio in tempo reale in caso di sospetta compromissione attiva.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sulla „ricostruzione forense delle connessioni di rete (ss/netstat)"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense della cache DNS e della configurazione del resolver – Utilizzo della risoluzione dei nomi come traccia forense
- Analisi forense degli artefatti di NetworkManager – Valutazione dei profili di connessione e della cronologia delle connessioni
- Analisi forense delle configurazioni VPN su Linux – Classificazione delle connessioni tramite tunnel crittografate
- Analisi forense dei log del gestore di pacchetti APT – Valutazione della cronologia delle installazioni e delle modifiche nei sistemi basati su Debian