IT-forensisch onderzoek · Linux

Shell-omgevingsvariabelen forensisch classificeren – de configuratiecontext van afzonderlijke sessies beoordelen

Omgevingsvariabelen beïnvloeden het gedrag van shells en programma's, bijvoorbeeld via padverwijzingen, bibliotheekinstellingen of proxyconfiguraties. Ze kunnen zowel systeembreed als gebruikers- of sessiespecifiek worden ingesteld.

Vrijblijvend informeren

Bepaalde omgevingsvariabelen, bijvoorbeeld voor het integreren van bibliotheken, worden regelmatig doelbewust misbruikt om het gedrag van programma’s te manipuleren of beveiligingsmechanismen te omzeilen.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren relevante omgevingsvariabelen uit bestaande configuratiebestanden en, indien beschikbaar, uit procesinformatie van actieve systemen, en controleren op tekenen van gerichte manipulatie.

Typische toepassingsgebieden

Het opsporen van gemanipuleerde bibliotheek- of padinstellingen
Onderzoek naar sessiespecifieke configuratiewijzigingen
Analyse van proxy- en netwerkconfiguraties van afzonderlijke sessies
Aanvulling op proces- en persistentieanalyses
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt de toewijzing van omgevingsvariabelen

Na het opslaan worden systeembrede en gebruikersspecifieke configuratiebestanden gecontroleerd op ingestelde omgevingsvariabelen. Bij actieve systemen worden bovendien sessiespecifieke omgevingsvariabelen van afzonderlijke processen via /proc geregistreerd en gecontroleerd op atypische of veiligheidsrelevante instellingen.

Waarom is deze indeling forensisch relevant?

Bepaalde omgevingsvariabelen kunnen doelbewust worden gebruikt om programma’s te manipuleren of beveiligingsmechanismen te omzeilen; daarom worden ze bij een dergelijk vermoeden apart gecontroleerd.

Ook onopvallende omgevingsvariabelen, zoals proxy-instellingen, kunnen waardevolle aanwijzingen opleveren over de daadwerkelijke netwerkcommunicatie van een sessie en worden daarom meegenomen in de totale beoordeling.

Veelgestelde vragen

Welke omgevingsvariabelen zijn forensisch gezien bijzonder relevant?+
Onder andere instellingen die betrekking hebben op de bibliotheekintegratie, het zoekpad voor uitvoerbare bestanden of netwerk- en proxy-instellingen.
Worden omgevingsvariabelen permanent opgeslagen?+
Alleen voor zover ze in configuratiebestanden zijn ingesteld. Variabelen die uitsluitend sessiespecifiek zijn, kunnen alleen bij actieve systemen via het procesgeheugen worden geïnterpreteerd.
Kunnen omgevingsvariabelen beveiligingsmechanismen omzeilen?+
Ja, bepaalde variabelen kunnen doelgericht worden ingezet om bijvoorbeeld programma’s ertoe te brengen gebruik te maken van gemanipuleerde bibliotheken.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „het forensisch classificeren van Shell-omgevingsvariabelen"? LanCologne ondersteunt u bij het op een voor de rechtbank bruikbare manier vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen