Informatyka śledcza · Linux
Wykrywanie manipulacji w plikach dziennika i działań antykryminalistycznych – ujawnianie śladów zatuszowania w systemach Linux
Doświadczeni atakujący często celowo próbują zatrzeć ślady poprzez usuwanie lub modyfikowanie plików dziennika, a także stosując inne techniki przeciwdziałające analizie kryminalistycznej, aby utrudnić lub uniemożliwić późniejsze dochodzenie.
Takie próby manipulacji często pozostawiają jednak własne, pośrednie ślady, na przykład luki w skądinąd kompletnych seriach protokołów lub rozbieżności między różnymi, niezależnymi źródłami danych.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Systematycznie sprawdzamy systemy pod kątem oznak manipulacji w plikach logów oraz innych technik przeciwdziałających analizie kryminalistycznej, porównujemy dostępne źródła danych oraz w sposób przejrzysty dokumentujemy wykryte próby manipulacji.
Typowe obszary zastosowań
Jak przebiega badanie mające na celu uniemożliwienie analizy kryminalistycznej
Po utworzeniu kopii zapasowej dostępne pliki dziennika są sprawdzane pod kątem kompletności oraz śladów późniejszych zmian. Dodatkowo przeprowadza się krzyżową weryfikację niezależnych źródeł danych, takich jak centralny dziennik Log-Server lub metadane systemu plików, w celu wykrycia ukrytych manipulacji.
Dlaczego badanie dotyczące metod przeciwdziałania kryminalistyce ma znaczenie z punktu widzenia kryminalistyki?
Wykrycie celowego zacierania śladów jest często samo w sobie silną wskazówką świadczącą o umyślnym, celowym naruszeniu bezpieczeństwa i może dostarczyć dodatkowych informacji na temat sposobu działania oraz doświadczenia atakującego.
Ponieważ sfałszowane protokoły nie są już w pełni wiarygodne jako jedyna podstawa dowodowa, dla uzyskania rzetelnej ekspertyzy kryminalistycznej niezbędne jest ich porównanie z niezależnymi źródłami danych.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „wykrywania manipulacji w logach i technik antykryminalistycznych"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi, a także w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Tworzenie kopii zabezpieczającej pamięci ulotnej (RAM) w systemie Linux w celach kryminalistycznych – rejestrowanie danych ulotnych z działającego systemu
- Wykrywanie powłok internetowych w systemie Linux-Servern – identyfikacja złośliwych skryptów Server metodami kryminalistycznymi
- Wykrywanie złośliwego oprogramowania służącego do kopania kryptowalut w systemach Linux – udowodnienie nieuprawnionego wykorzystania zasobów metodami kryminalistycznymi
- Rekonstrukcja powłok odwrotnych w ramach analizy kryminalistycznej – wykrywanie zdalnych połączeń wychodzących atakujących w ramach analizy kryminalistycznej