IT-forensisch onderzoek · Linux

SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen

SSH-brute-force-aanvallen worden gekenmerkt door een groot aantal geautomatiseerde inlogpogingen met verschillende inloggegevens, met als doel de juiste inloggegevens voor een systeem te achterhalen.

Vrijblijvend informeren

Authenticatieprotocollen registreren doorgaans zowel mislukte als geslaagde inlogpogingen, waardoor zowel het verloop van de aanval als een eventueel succes van de aanvaller forensisch kan worden gereconstrueerd.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren authenticatieprotocollen systematisch op patronen van geautomatiseerde inlogpogingen, bepalen de omvang en de duur van een brute-force-aanval en controleren of deze uiteindelijk succesvol was.

Typische toepassingsgebieden

Bewijs van systematische pogingen tot brute-force-aanvallen
Vaststellen of een aanval uiteindelijk succesvol was
Identificatie van de initieel gehackte inloggegevens
Beoordeling van de toereikendheid van bestaande beschermingsmaatregelen
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een SSH-brute-force-onderzoek

Na het maken van een back-up worden de relevante authenticatieprotocollen volledig geregistreerd en onderzocht op patronen van geautomatiseerde, systematische inlogpogingen. De tijdsverloop tussen mislukte inlogpogingen en een mogelijk succesvolle inlogpoging wordt bijzonder zorgvuldig gecontroleerd.

Waarom is het onderzoek naar SSH-brute-force-aanvallen forensisch relevant?

Het bewijs of een brute-force-aanval uiteindelijk succesvol was, is doorslaggevend voor de vraag of er sprake is van een daadwerkelijke inbreuk op het systeem of dat het bij mislukte pogingen is gebleven.

Het is bovendien belangrijk om de gecompromitteerde inloggegevens te identificeren, zodat de getroffen accounts gericht kunnen worden beveiligd en andere systemen die mogelijk met dezelfde inloggegevens zijn beveiligd, kunnen worden gecontroleerd.

Veelgestelde vragen

Waaraan is een brute-force-aanval doorgaans te herkennen?+
Een opvallend groot aantal mislukte inlogpogingen binnen korte tijd, vaak vanaf hetzelfde of wisselende IP-adressen.
Hoe wordt een geslaagde aanval herkend?+
Door gericht te controleren of de aanmelding is gelukt, na een reeks mislukte pogingen vanuit hetzelfde account.
Kunnen ook verspreide aanvallen vanaf veel verschillende adressen worden gedetecteerd?+
Ja, dergelijke verspreide aanvalspatronen worden geïdentificeerd door middel van een overkoepelende analyse van alle relevante inlogpogingen.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „het forensisch aantonen van SSH-brute-force-aanvallen"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen