Informatyka śledcza · Linux
Analiza kryminalistyczna reguł udev – sprawdzenie zarządzania urządzeniami jako źródła trwałości
W systemie Linux udev zarządza dynamicznym wykrywaniem i montowaniem urządzeń oraz można go skonfigurować za pomocą reguł w taki sposób, aby po podłączeniu określonych urządzeń automatycznie wykonywane były zdefiniowane działania.
To powiązanie z konkretnymi zdarzeniami sprzętowymi sprawia, że reguły udev stanowią mechanizm utrzymywania obecności istotny z punktu widzenia kryminalistyki, ale stosunkowo rzadko badany, zwłaszcza w kontekście zewnętrznych nośników danych.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Systematycznie rejestrujemy istniejące reguły udev, sprawdzamy, czy wywołane przez nie działania nie budzą podejrzeń, oraz korelujemy zdarzenia wywołane przez urządzenia z logami jądra i systemu plików.
Typowe obszary zastosowań
Tak przebiega analiza reguł udev
Po utworzeniu kopii zapasowej rejestrowane są wszystkie istniejące reguły udev i sprawdzane pod kątem zawartych w nich akcji. Reguły zawierające akcje wykonywalne są analizowane oddzielnie i korelowane z komunikatami jądra dotyczącymi podłączonych urządzeń, aby prześledzić potencjalne czynniki wyzwalające oraz ich skutki.
Dlaczego analiza udev ma znaczenie w kontekście kryminalistycznym?
Zmanipulowana reguła udev może posłużyć do automatycznego uruchomienia złośliwego kodu po podłączeniu określonego urządzenia, bez konieczności interakcji ze strony użytkownika.
Ponieważ mechanizm ten jest rzadziej sprawdzany w porównaniu z klasycznymi metodami uruchamiania automatycznego, można go celowo wykorzystać do ukrycia trwałości.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „kryminalistycznej analizy reguł udev"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna modułów jądra – sprawdzanie rozszerzeń funkcjonalności jądra
- Wykrywanie manipulacji LD_PRELOAD metodami kryminalistycznymi – wykrywanie manipulacji bibliotekami dynamicznymi
- Wykrywanie rootkitów w systemie Linux metodami kryminalistycznymi – wykrywanie głęboko zakorzenionych infekcji
- Analiza kryminalistyczna listy procesów i katalogu /proc – ocena stanu systemu podczas działania