IT-forensisch onderzoek · Linux
SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen
SSH-brute-force-aanvallen worden gekenmerkt door een groot aantal geautomatiseerde inlogpogingen met verschillende inloggegevens, met als doel de juiste inloggegevens voor een systeem te achterhalen.
Authenticatieprotocollen registreren doorgaans zowel mislukte als geslaagde inlogpogingen, waardoor zowel het verloop van de aanval als een eventueel succes van de aanvaller forensisch kan worden gereconstrueerd.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We analyseren authenticatieprotocollen systematisch op patronen van geautomatiseerde inlogpogingen, bepalen de omvang en de duur van een brute-force-aanval en controleren of deze uiteindelijk succesvol was.
Typische toepassingsgebieden
Zo verloopt een SSH-brute-force-onderzoek
Na het maken van een back-up worden de relevante authenticatieprotocollen volledig geregistreerd en onderzocht op patronen van geautomatiseerde, systematische inlogpogingen. De tijdsverloop tussen mislukte inlogpogingen en een mogelijk succesvolle inlogpoging wordt bijzonder zorgvuldig gecontroleerd.
Waarom is het onderzoek naar SSH-brute-force-aanvallen forensisch relevant?
Het bewijs of een brute-force-aanval uiteindelijk succesvol was, is doorslaggevend voor de vraag of er sprake is van een daadwerkelijke inbreuk op het systeem of dat het bij mislukte pogingen is gebleven.
Het is bovendien belangrijk om de gecompromitteerde inloggegevens te identificeren, zodat de getroffen accounts gericht kunnen worden beveiligd en andere systemen die mogelijk met dezelfde inloggegevens zijn beveiligd, kunnen worden gecontroleerd.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „het forensisch aantonen van SSH-brute-force-aanvallen"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze veiligstellen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensisch bewijs van privilege-escalatie – Onbevoegde uitbreiding van rechten reconstrueren
- Logboekmanipulatie en anti-forensische maatregelen herkennen – het verdoezelen van sporen op Linux-systemen aan het licht brengen
- Forensische back-up van het vluchtige geheugen (RAM) onder Linux – Vluchtige gegevens van een draaiend systeem vastleggen
- Webshells op Linux-Servern herkennen – Kwaadaardige Server-scripts forensisch identificeren