Informatyka śledcza · Linux
.Analiza kryminalistyczna plików .bashrc i plików profilowych – sprawdzenie, czy inicjalizacja powłoki służy jako źródło trwałości
Pliki takie jak .bashrc, .bash_profile czy .profile są automatycznie uruchamiane przy każdej nowej sesji powłoki użytkownika i służą zazwyczaj do indywidualnej konfiguracji środowiska pracy.
Ponieważ ich zawartość jest automatycznie wykonywana przy każdym uruchomieniu sesji, stanowią one prosty, ale skuteczny mechanizm trwałości, który uruchamia się ponownie przy każdym logowaniu danego użytkownika.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Sprawdzamy wszystkie istotne pliki profilowe powłoki (shell) wszystkich kont użytkowników pod kątem nietypowych lub podejrzanych poleceń i przypisujemy je do potencjalnych mechanizmów utrzymywania obecności lub wycieku danych.
Typowe obszary zastosowań
Tak przebiega analiza plików profilowych Shell
Po utworzeniu kopii zapasowej wszystkie istotne pliki profilowe wszystkich kont użytkowników są rejestrowane i sprawdzane pod kątem ich zawartości. Nietypowe polecenia, w szczególności te związane z siecią lub służące do uruchamiania zewnętrznych skryptów, są poddawane oddzielnej analizie i klasyfikowane chronologicznie na podstawie metadanych systemu plików.
Dlaczego ta analiza ma znaczenie kryminalistyczne?
Zmanipulowany plik .bashrc może automatycznie uruchamiać złośliwy kod przy każdym logowaniu użytkownika, bez tego, by użytkownik mógł to od razu zauważyć.
Ponieważ pliki te mogą być zazwyczaj edytowane przez samego użytkownika, manipulacja nimi może wynikać zarówno z ataku zewnętrznego, jak i ze świadomego działania właściciela konta, co w poszczególnych przypadkach podlega zróżnicowanej ocenie.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej plików .bashrc i plików profilowych"? Firma LanCologne wspiera Państwa w tworzeniu dowodów cyfrowych zgodnych z wymogami sądowymi oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Systematyczna analiza katalogów domowych pod kątem kryminalistycznym – pełne gromadzenie danych dotyczących użytkowników
- Analiza kryminalistyczna konfiguracji PAM – prawidłowe przyporządkowanie modułów uwierzytelniających
- Analiza kryminalistyczna kont użytkowników systemu Linux – odtwarzanie kont, grup i uprawnień
- Analiza kryminalistyczna plików /etc/passwd i /etc/shadow – szczegółowa kontrola głównych baz danych kont