Informatyka śledcza · Linux

Analiza kryminalistyczna reguł udev – sprawdzenie zarządzania urządzeniami jako źródła trwałości

W systemie Linux udev zarządza dynamicznym wykrywaniem i montowaniem urządzeń oraz można go skonfigurować za pomocą reguł w taki sposób, aby po podłączeniu określonych urządzeń automatycznie wykonywane były zdefiniowane działania.

Wysyłaj zapytanie bez zobowiązań

To powiązanie z konkretnymi zdarzeniami sprzętowymi sprawia, że reguły udev stanowią mechanizm utrzymywania obecności istotny z punktu widzenia kryminalistyki, ale stosunkowo rzadko badany, zwłaszcza w kontekście zewnętrznych nośników danych.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Systematycznie rejestrujemy istniejące reguły udev, sprawdzamy, czy wywołane przez nie działania nie budzą podejrzeń, oraz korelujemy zdarzenia wywołane przez urządzenia z logami jądra i systemu plików.

Typowe obszary zastosowań

•Wykrywanie mechanizmów utrzymywania się złośliwego oprogramowania uruchamianych przez urządzenia
•Analiza zautomatyzowanych działań przy podłączeniu urządzenia USB
•Analiza przypadków manipulacji w zarządzaniu urządzeniami
•Korelacja z zewnętrznymi złączami nośników danych
•Reagowanie na incydenty w systemach Linux
•Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza reguł udev

Po utworzeniu kopii zapasowej rejestrowane są wszystkie istniejące reguły udev i sprawdzane pod kątem zawartych w nich akcji. Reguły zawierające akcje wykonywalne są analizowane oddzielnie i korelowane z komunikatami jądra dotyczącymi podłączonych urządzeń, aby prześledzić potencjalne czynniki wyzwalające oraz ich skutki.

Dlaczego analiza udev ma znaczenie w kontekście kryminalistycznym?

Zmanipulowana reguła udev może posłużyć do automatycznego uruchomienia złośliwego kodu po podłączeniu określonego urządzenia, bez konieczności interakcji ze strony użytkownika.

Ponieważ mechanizm ten jest rzadziej sprawdzany w porównaniu z klasycznymi metodami uruchamiania automatycznego, można go celowo wykorzystać do ukrycia trwałości.

Najczęściej zadawane pytania

Czym są reguły udev?+
Reguły konfiguracyjne, które określają, w jaki sposób system reaguje na wykrycie określonego sprzętu, między innymi poprzez automatyczne podłączenie lub wykonanie określonych czynności.
Czy reguły udev mogą uruchamiać złośliwy kod?+
Tak, o ile reguła jest odpowiednio skonfigurowana, może ona automatycznie uruchomić program po podłączeniu urządzenia.
Gdzie są przechowywane reguły udev?+
W katalogach konfiguracyjnych całego systemu, których dokładna lokalizacja może się różnić w zależności od dystrybucji.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „kryminalistycznej analizy reguł udev"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz