Informatica forense · Linux
Rilevare la manipolazione dei log e le tecniche anti-forensi – Individuare le tracce di occultamento sui sistemi Linux
Gli hacker esperti cercano spesso in modo mirato di coprire le proprie tracce cancellando o modificando i file di log, nonché ricorrendo ad altre tecniche anti-forensi, al fine di rendere più difficile o vanificare un’indagine successiva.
Tali tentativi di manipolazione lasciano tuttavia spesso tracce indirette, come ad esempio lacune in serie di registrazioni altrimenti complete o incongruenze tra diverse fonti di dati indipendenti.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Esaminiamo sistematicamente i sistemi alla ricerca di indizi di manipolazione dei log e di altre tecniche anti-forensi, incrociamo le fonti di dati disponibili e documentiamo in modo tracciabile i tentativi di manipolazione individuati.
Campi di applicazione tipici
Ecco come si svolge un’indagine anti-forense
Dopo il backup, i file di log disponibili vengono controllati per verificarne la completezza e l'eventuale presenza di indicazioni relative a modifiche successive. Inoltre, vengono effettuati controlli incrociati con fonti di dati indipendenti, quali il log centrale Server o i metadati del file system, al fine di individuare eventuali manipolazioni nascoste.
Perché l'analisi anti-forense è rilevante dal punto di vista forense?
Il rilevamento di un'occultamento mirato delle tracce è spesso di per sé un forte indizio di una compromissione intenzionale e mirata e può fornire ulteriori indicazioni sul modus operandi e sull'esperienza di un aggressore.
Poiché i verbali manipolati non sono più del tutto affidabili se considerati come unica base probatoria, il confronto incrociato con fonti di dati indipendenti è indispensabile per giungere a una conclusione forense attendibile.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale su come „rilevare la manipolazione dei log e le tecniche anti-forensi"? LanCologne vi supporta nel sequestro di prove digitali a prova di tribunale e nell’analisi tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Acquisizione forense della memoria volatile (RAM) su Linux – Acquisizione dei dati volatili di un sistema in esecuzione
- Rilevare le web shell su Linux-Servern – Identificare forense gli script dannosi Server
- Rilevare il malware di cryptomining sui sistemi Linux – Dimostrare in modo forense l’utilizzo non autorizzato delle risorse
- Ricostruzione forense dei reverse shell – Accertamento forense degli accessi remoti in uscita da parte degli autori dell'attacco