Informatyka śledcza · Linux
Analiza kryminalistyczna znanych hostów i kluczy SSH – odtworzenie relacji zaufania między systemami
Pliki „SSH-Known-Hosts” zawierają informacje o systemach zdalnych, z którymi użytkownik lub system nawiązał już zaufane połączenia, natomiast klucze autoryzacyjne i prywatne umożliwiają właściwe uwierzytelnianie oparte na kluczach.
Pliki te mogą dostarczyć cennych z punktu widzenia kryminalistyki wskazówek dotyczących faktycznie wykorzystywanych ścieżek połączeń między systemami, na przykład podczas badania ruchu bocznego w obrębie zainfekowanej sieci.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy istniejące wpisy w bazie Known Hosts, autoryzowane klucze oraz pliki kluczy prywatnych, na tej podstawie odtwarzamy możliwe ścieżki połączeń między systemami oraz sprawdzamy, czy nie dodano później nieautoryzowanych kluczy.
Typowe obszary zastosowań
Tak przebiega analiza kluczy SSH i znanych hostów
Po utworzeniu kopii zapasowej systematycznie rejestrowane są pliki znanych hostów, autoryzowane klucze oraz pliki kluczy prywatnych. Autoryzowane klucze są sprawdzane pod kątem daty utworzenia i poprawności, natomiast wpisy w pliku znanych hostów dostarczają potencjalnych celów połączeń do dalszej analizy.
Dlaczego ta analiza ma znaczenie kryminalistyczne?
Klucz autoryzacyjny dodany później to powszechnie stosowany mechanizm umożliwiający uzyskanie stałego dostępu do zainfekowanego systemu bez konieczności podawania hasła, niezależnie od późniejszych zmian hasła.
Wpisy w pliku „known-hosts” mogą ponadto dostarczyć wskazówek dotyczących innych systemów w tej samej sieci, które również mogą być narażone na atak, a tym samym pozwolić na celowe rozszerzenie zakresu dochodzenia.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „kryminalistycznej analizy znanych hostów i kluczy SSH"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna historii Bash – historia poleceń jako podstawowe źródło dowodów kryminalistycznych
- Analiza kryminalistyczna historii Zsh – ocena rozszerzonego protokołu powłoki
- Analiza kryminalistyczna zmiennych środowiskowych powłoki – ocena kontekstu konfiguracyjnego poszczególnych sesji
- .Analiza kryminalistyczna plików .bashrc i plików profilowych – sprawdzenie, czy inicjalizacja powłoki służy jako źródło trwałości