Informática Forense · Linux
Reconstruir forensicamente ligações de rede (ss/netstat) – Analisar ligações ativas e históricas
Ferramentas como o ss ou o antigo netstat mostram as ligações de rede ativas, bem como as portas em escuta de um sistema em execução, recorrendo a informações internas do kernel que só estão disponíveis durante a execução.
Uma vez que estas informações já não podem ser reconstruídas após o encerramento de um sistema, a sua recolha só é possível em sistemas ainda em funcionamento, no âmbito de uma recolha em tempo real.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Nos sistemas em funcionamento, registamos as ligações de rede ativas e as portas em escuta e correlacionamos esses dados com os processos correspondentes, a fim de identificar vias de comunicação invulgares ou não autorizadas.
Áreas de aplicação típicas
É assim que se realiza uma análise de ligação de rede
Num sistema ainda em funcionamento, as ligações ativas e as portas em escuta são registadas e atribuídas aos respetivos processos. As ligações suspeitas para endereços de destino desconhecidos ou inesperados são analisadas separadamente e comparadas com outros elementos, como a configuração da firewall e as listas de processos.
Por que razão esta análise é relevante do ponto de vista forense?
As ligações de rede ativas podem fornecer indícios diretos de uma infeção em curso, como, por exemplo, uma ligação a um servidor de comando e controlo Server conhecido ou um serviço que está a escutar de forma inesperada.
Uma vez que estas informações só estão disponíveis durante a execução do programa, é particularmente importante tomar atempadamente a decisão de proceder a uma recolha em tempo real caso se suspeite de uma violação ativa.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre a „reconstrução forense de ligações de rede (ss/netstat)"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.
Relacionado com este tema
- Análise forense da cache de DNS e da configuração do resolvedor – Utilizar a resolução de nomes como pista forense
- Análise forense de artefactos do NetworkManager – Análise de perfis e histórico de ligações
- Análise forense de configurações de VPN no Linux – Classificação de ligações em túnel encriptadas
- Análise forense dos registos do gestor de pacotes APT – Análise do histórico de instalações e alterações em sistemas baseados no Debian