IT-forensisch onderzoek · Linux
Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
Eine Reverse Shell ist eine von einem kompromittierten System aus aktiv aufgebaute Verbindung zu einem vom Angreifer kontrollierten Server, über die diesem eine interaktive Kommandozeile auf dem betroffenen System bereitgestellt wird.
Da eine solche Verbindung vom kompromittierten System selbst ausgeht, kann sie mitunter einfacher perimeterbasierte Sicherheitsmaßnahmen umgehen, die primär eingehende Verbindungen kontrollieren.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
Wir untersuchen Systeme auf Hinweise für den Einsatz von Reverse Shells, rekonstruieren zugehörige Netzwerkverbindungen und Prozessaktivitäten und ordnen ausgeführte Befehle soweit möglich zeitlich zu.
Typische toepassingsgebieden
So läuft eine Reverse-Shell-Untersuchung ab
Nach der Sicherung werden verfügbare Netzwerk- und Prozessartefakte auf Hinweise für ausgehende, atypische Verbindungen geprüft. Zugehörige auslösende Prozesse sowie eingesetzte Werkzeuge werden identifiziert und mit weiteren Systemartefakten zu einer zeitlichen Chronologie zusammengeführt.
Warum ist die Reverse-Shell-Untersuchung forensisch relevant?
Eine Reverse Shell stellt häufig den unmittelbaren, interaktiven Zugriffsweg eines Angreifers dar, weshalb ihre forensische Rekonstruktion zentrale Erkenntnisse über den Umfang und die Dauer eines Zugriffs liefern kann.
Die Kenntnis der vom Angreifer genutzten Zielinfrastruktur kann zudem für weitergehende Maßnahmen sowie für eine mögliche Zuordnung des Vorfalls von Bedeutung sein.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Sie benötigen eine professionelle forensische Untersuchung zu „Reverse Shells forensisch rekonstruieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
In het kader van dit thema
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren
- SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen
- Forensisch bewijs van privilege-escalatie – Onbevoegde uitbreiding van rechten reconstrueren
- Logboekmanipulatie en anti-forensische maatregelen herkennen – het verdoezelen van sporen op Linux-systemen aan het licht brengen