Informática Forense · Linux

Reconstruir shells reversos do ponto de vista forense – Comprovar forensemente os acessos remotos de saída dos atacantes

Um «reverse shell» é uma ligação estabelecida ativamente a partir de um sistema comprometido para um Server controlado pelo atacante, através da qual este obtém acesso a uma linha de comandos interativa no sistema afetado.

Pedido de informação sem compromisso

Uma vez que essa ligação tem origem no próprio sistema comprometido, pode, por vezes, contornar mais facilmente as medidas de segurança baseadas no perímetro, que controlam principalmente as ligações recebidas.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos os sistemas em busca de indícios da utilização de reverse shells, reconstruímos as ligações de rede e as atividades dos processos associadas e, na medida do possível, classificamos cronologicamente os comandos executados.

Áreas de aplicação típicas

Comprovação da utilização de um reverse shell
Reconstrução dos comandos executados através de um reverse shell
Identificação da infraestrutura alvo do atacante
Avaliação do âmbito de acesso obtido através da ligação
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma investigação de reverse shell

Após a criação da cópia de segurança, os artefactos de rede e de processos disponíveis são analisados para detetar indícios de ligações de saída atípicas. Os processos desencadeadores associados, bem como as ferramentas utilizadas, são identificados e reunidos com outros artefactos do sistema para formar uma cronologia temporal.

Por que razão a análise do reverse shell é relevante do ponto de vista forense?

Um «reverse shell» constitui frequentemente a via de acesso direta e interativa de um atacante, razão pela qual a sua reconstrução forense pode fornecer informações fundamentais sobre a extensão e a duração de um acesso.

O conhecimento da infraestrutura alvo utilizada pelo atacante pode, além disso, ser importante para a adoção de medidas adicionais, bem como para uma eventual atribuição da responsabilidade pelo incidente.

Perguntas frequentes

Em que é que um reverse shell difere de uma ligação shell clássica?+
Numa «reverse shell», é o sistema comprometido que estabelece ativamente a ligação com o atacante, em vez de ser o atacante a ligar-se ativamente ao sistema.
É possível detetar uma ligação de reverse shell que já tenha sido encerrada?+
Desde que ainda existam os respetivos artefactos de rede, de processos ou de registos, isso é possível em muitos casos.
Que ferramentas são frequentemente utilizadas de forma indevida para criar reverse shells?+
Entre outros, interpretadores e ferramentas de rede comuns, que já se encontram em muitos sistemas, mas que são utilizados para fins diferentes dos previstos.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „reconstrução forense de reverse shells"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise transparente de artefactos Linux relevantes.

Entre em contacto connosco agora