Informatyka śledcza · Linux

.Analiza kryminalistyczna plików .bashrc i plików profilowych – sprawdzenie, czy inicjalizacja powłoki służy jako źródło trwałości

Pliki takie jak .bashrc, .bash_profile czy .profile są automatycznie uruchamiane przy każdej nowej sesji powłoki użytkownika i służą zazwyczaj do indywidualnej konfiguracji środowiska pracy.

Wysyłaj zapytanie bez zobowiązań

Ponieważ ich zawartość jest automatycznie wykonywana przy każdym uruchomieniu sesji, stanowią one prosty, ale skuteczny mechanizm trwałości, który uruchamia się ponownie przy każdym logowaniu danego użytkownika.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Sprawdzamy wszystkie istotne pliki profilowe powłoki (shell) wszystkich kont użytkowników pod kątem nietypowych lub podejrzanych poleceń i przypisujemy je do potencjalnych mechanizmów utrzymywania obecności lub wycieku danych.

Typowe obszary zastosowań

•Wykrywanie trwałości za pomocą plików inicjalizacyjnych powłoki
•Analiza sfałszowanych profili użytkowników
•Analiza poleceń wykonywanych automatycznie podczas logowania
•Dowód na trwałe naruszenie bezpieczeństwa poszczególnych kont
•Reagowanie na incydenty w systemach Linux
•Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza plików profilowych Shell

Po utworzeniu kopii zapasowej wszystkie istotne pliki profilowe wszystkich kont użytkowników są rejestrowane i sprawdzane pod kątem ich zawartości. Nietypowe polecenia, w szczególności te związane z siecią lub służące do uruchamiania zewnętrznych skryptów, są poddawane oddzielnej analizie i klasyfikowane chronologicznie na podstawie metadanych systemu plików.

Dlaczego ta analiza ma znaczenie kryminalistyczne?

Zmanipulowany plik .bashrc może automatycznie uruchamiać złośliwy kod przy każdym logowaniu użytkownika, bez tego, by użytkownik mógł to od razu zauważyć.

Ponieważ pliki te mogą być zazwyczaj edytowane przez samego użytkownika, manipulacja nimi może wynikać zarówno z ataku zewnętrznego, jak i ze świadomego działania właściciela konta, co w poszczególnych przypadkach podlega zróżnicowanej ocenie.

Najczęściej zadawane pytania

Jakie pliki należą do plików profilowych powłoki?+
Między innymi pliki .bashrc, .bash_profile, .profile oraz podobne pliki inicjalizacyjne innych powłok.
Czy te pliki są uruchamiane przy każdym logowaniu?+
W zależności od pliku i konfiguracji powłoki są one uruchamiane podczas sesji interaktywnych, sesji logowania lub w obu tych przypadkach.
Czy osoba atakująca może modyfikować te pliki bez bezpośredniego dostępu do systemu?+
Zazwyczaj wymaga to uprawnień do zapisu w danym katalogu domowym, na przykład poprzez wcześniej uzyskane uprawnienia dostępu do konta.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej plików .bashrc i plików profilowych"? Firma LanCologne wspiera Państwa w tworzeniu dowodów cyfrowych zgodnych z wymogami sądowymi oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz