Informática Forense · Linux

Análise forense de módulos do kernel – Verificação das extensões da funcionalidade do kernel

Os módulos do kernel ampliam dinamicamente a funcionalidade do kernel do Linux, por exemplo, com controladores de dispositivos ou suporte a sistemas de ficheiros, sem que seja necessário reiniciar o sistema. São carregados tanto automaticamente como manualmente.

Pedido de informação sem compromisso

Uma vez que os módulos do kernel são executados com os mais elevados privilégios do sistema, os módulos manipulados ou maliciosos constituem uma ferramenta particularmente eficaz para os rootkits, que podem ocultar atividades profundamente enraizadas no sistema.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Registamos todos os módulos do kernel carregados e aqueles que são carregados automaticamente no arranque do sistema, verificamos se apresentam assinaturas conhecidas e anomalias e analisamos indícios de comportamentos típicos de rootkits.

Áreas de aplicação típicas

Detecção de rootkits do kernel
Análise de módulos manipulados ou não assinados
Análise de controladores e extensões carregados automaticamente
Avaliação da persistência profundamente enraizada no sistema
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise de módulos do kernel

Após a criação da cópia de segurança, são identificados os módulos do kernel carregados e os que estão configurados para arranque automático. Estes são analisados quanto a assinaturas conhecidas, estado de assinatura e anomalias. Os módulos suspeitos são investigados separadamente, incluindo possíveis indícios de comportamentos típicos de rootkits, como a ocultação de processos ou ligações de rede.

Por que razão a análise dos módulos do kernel é relevante do ponto de vista forense?

Uma vez que os módulos do kernel operam com os mais elevados privilégios, os módulos maliciosos podem ocultar atividades de grande alcance no sistema, incluindo processos, ligações de rede e ficheiros, tornando-os invisíveis para as ferramentas padrão.

A deteção destes rootkits requer frequentemente uma análise fora do sistema em execução potencialmente comprometido, por exemplo, através de uma investigação independente de uma imagem forense.

Perguntas frequentes

O que é um rootkit do kernel?+
Software malicioso que se integra no sistema operativo como um módulo do kernel, o que lhe confere amplas possibilidades de ocultar as suas próprias atividades.
Os módulos assinados também podem ser maliciosos?+
Em princípio, sim, uma assinatura válida, por si só, não constitui prova conclusiva da legitimidade de um módulo.
Por que razão é arriscado analisar um sistema em funcionamento que possa estar comprometido?+
Um rootkit ativo pode manipular de forma seletiva as ferramentas padrão de análise do sistema, razão pela qual é preferível realizar uma análise independente de uma imagem forense.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre „Análise forense de módulos do kernel"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora