Informatyka śledcza · Linux

Analiza kryminalistyczna znanych hostów i kluczy SSH – odtworzenie relacji zaufania między systemami

Pliki „SSH-Known-Hosts” zawierają informacje o systemach zdalnych, z którymi użytkownik lub system nawiązał już zaufane połączenia, natomiast klucze autoryzacyjne i prywatne umożliwiają właściwe uwierzytelnianie oparte na kluczach.

Wysyłaj zapytanie bez zobowiązań

Pliki te mogą dostarczyć cennych z punktu widzenia kryminalistyki wskazówek dotyczących faktycznie wykorzystywanych ścieżek połączeń między systemami, na przykład podczas badania ruchu bocznego w obrębie zainfekowanej sieci.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy istniejące wpisy w bazie Known Hosts, autoryzowane klucze oraz pliki kluczy prywatnych, na tej podstawie odtwarzamy możliwe ścieżki połączeń między systemami oraz sprawdzamy, czy nie dodano później nieautoryzowanych kluczy.

Typowe obszary zastosowań

Rekonstrukcja ruchu bocznego między systemami, których działanie jest zakłócone
Wykrywanie nieautoryzowanych kluczy SSH
Badanie relacji zaufania między Servern
Wykaz wykorzystywanych ścieżek połączeń w sieciach
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza kluczy SSH i znanych hostów

Po utworzeniu kopii zapasowej systematycznie rejestrowane są pliki znanych hostów, autoryzowane klucze oraz pliki kluczy prywatnych. Autoryzowane klucze są sprawdzane pod kątem daty utworzenia i poprawności, natomiast wpisy w pliku znanych hostów dostarczają potencjalnych celów połączeń do dalszej analizy.

Dlaczego ta analiza ma znaczenie kryminalistyczne?

Klucz autoryzacyjny dodany później to powszechnie stosowany mechanizm umożliwiający uzyskanie stałego dostępu do zainfekowanego systemu bez konieczności podawania hasła, niezależnie od późniejszych zmian hasła.

Wpisy w pliku „known-hosts” mogą ponadto dostarczyć wskazówek dotyczących innych systemów w tej samej sieci, które również mogą być narażone na atak, a tym samym pozwolić na celowe rozszerzenie zakresu dochodzenia.

Najczęściej zadawane pytania

Co zawiera plik „Known-Hosts”?+
Lista systemów zdalnych, z którymi nawiązano już połączenie, wraz z odciskami kluczy hosta, za pomocą których nawiązano wcześniejsze połączenia.
W jaki sposób wykrywa się nieautoryzowany klucz SSH?+
Poprzez sprawdzenie daty utworzenia, pola komentarza oraz zgodności z znanymi, legalnie używanymi kluczami.
Czy klucze prywatne można poddać analizie kryminalistycznej?+
Tak, można przeanalizować ich obecność i sposób wykorzystania, jednak samo zabezpieczenie hasłem nie zostanie przy tym obejście.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „kryminalistycznej analizy znanych hostów i kluczy SSH"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz