Informatica forense · Linux

Rilevare la manipolazione dei log e le tecniche anti-forensi – Individuare le tracce di occultamento sui sistemi Linux

Gli hacker esperti cercano spesso in modo mirato di coprire le proprie tracce cancellando o modificando i file di log, nonché ricorrendo ad altre tecniche anti-forensi, al fine di rendere più difficile o vanificare un’indagine successiva.

Richiesta non vincolante

Tali tentativi di manipolazione lasciano tuttavia spesso tracce indirette, come ad esempio lacune in serie di registrazioni altrimenti complete o incongruenze tra diverse fonti di dati indipendenti.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Esaminiamo sistematicamente i sistemi alla ricerca di indizi di manipolazione dei log e di altre tecniche anti-forensi, incrociamo le fonti di dati disponibili e documentiamo in modo tracciabile i tentativi di manipolazione individuati.

Campi di applicazione tipici

Individuazione di file di log cancellati o modificati
Identificazione di ulteriori tecniche anti-forensi, come la manipolazione dei timestamp
Confronto incrociato di fonti di dati indipendenti per individuare eventuali lacune
Valutazione dell'affidabilità dei dati di registro disponibili
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’indagine anti-forense

Dopo il backup, i file di log disponibili vengono controllati per verificarne la completezza e l'eventuale presenza di indicazioni relative a modifiche successive. Inoltre, vengono effettuati controlli incrociati con fonti di dati indipendenti, quali il log centrale Server o i metadati del file system, al fine di individuare eventuali manipolazioni nascoste.

Perché l'analisi anti-forense è rilevante dal punto di vista forense?

Il rilevamento di un'occultamento mirato delle tracce è spesso di per sé un forte indizio di una compromissione intenzionale e mirata e può fornire ulteriori indicazioni sul modus operandi e sull'esperienza di un aggressore.

Poiché i verbali manipolati non sono più del tutto affidabili se considerati come unica base probatoria, il confronto incrociato con fonti di dati indipendenti è indispensabile per giungere a una conclusione forense attendibile.

Domande frequenti

Quali tecniche anti-forensi sono più diffuse su Linux?+
Tra le altre cose, la cancellazione o la riduzione mirata dei file di log, la manipolazione dei timestamp e la disattivazione dei meccanismi di registrazione.
Come vengono individuate le voci di log cancellate?+
Attraverso il confronto con fonti di dati indipendenti e ridondanti, quali il log centrale Servern, nonché attraverso la verifica delle incongruenze nelle sequenze di log consecutive.
La cancellazione completa dei log può impedire l'analisi forense?+
Ciò complica notevolmente il processo, ma di norma non lo rende del tutto impossibile grazie alla disponibilità di ulteriori artefatti di sistema.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su come „rilevare la manipolazione dei log e le tecniche anti-forensi"? LanCologne vi supporta nel sequestro di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito