Informática Forense · Linux

Reconstruir forensicamente ligações de rede (ss/netstat) – Analisar ligações ativas e históricas

Ferramentas como o ss ou o antigo netstat mostram as ligações de rede ativas, bem como as portas em escuta de um sistema em execução, recorrendo a informações internas do kernel que só estão disponíveis durante a execução.

Pedido de informação sem compromisso

Uma vez que estas informações já não podem ser reconstruídas após o encerramento de um sistema, a sua recolha só é possível em sistemas ainda em funcionamento, no âmbito de uma recolha em tempo real.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Nos sistemas em funcionamento, registamos as ligações de rede ativas e as portas em escuta e correlacionamos esses dados com os processos correspondentes, a fim de identificar vias de comunicação invulgares ou não autorizadas.

Áreas de aplicação típicas

Registo das ligações de rede ativas durante análises em tempo real
Identificação de serviços que escutam sem autorização
Correlação entre ligações de rede e processos desencadeantes
Apoio aos procedimentos de resposta a incidentes agudos
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise de ligação de rede

Num sistema ainda em funcionamento, as ligações ativas e as portas em escuta são registadas e atribuídas aos respetivos processos. As ligações suspeitas para endereços de destino desconhecidos ou inesperados são analisadas separadamente e comparadas com outros elementos, como a configuração da firewall e as listas de processos.

Por que razão esta análise é relevante do ponto de vista forense?

As ligações de rede ativas podem fornecer indícios diretos de uma infeção em curso, como, por exemplo, uma ligação a um servidor de comando e controlo Server conhecido ou um serviço que está a escutar de forma inesperada.

Uma vez que estas informações só estão disponíveis durante a execução do programa, é particularmente importante tomar atempadamente a decisão de proceder a uma recolha em tempo real caso se suspeite de uma violação ativa.

Perguntas frequentes

É possível reconstruir ligações de rede a posteriori?+
Apenas de forma limitada, através de registos ou protocolos de rede, mas não com o mesmo nível de detalhe que uma recolha em tempo real do sistema em funcionamento.
O que revela uma correlação entre ligação e processo?+
Qual o processo concreto responsável por uma determinada ligação de rede, o que facilita consideravelmente a identificação de comunicações suspeitas.
Um rootkit consegue ocultar ligações de rede?+
Sim, razão pela qual, em caso de suspeita, se recorrem adicionalmente a métodos de verificação independentes, como a gravação de pacotes ao nível da rede.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre a „reconstrução forense de ligações de rede (ss/netstat)"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.

Entre em contacto connosco agora