Informática Forense · Linux
Reconstruir shells reversos do ponto de vista forense – Comprovar forensemente os acessos remotos de saída dos atacantes
Um «reverse shell» é uma ligação estabelecida ativamente a partir de um sistema comprometido para um Server controlado pelo atacante, através da qual este obtém acesso a uma linha de comandos interativa no sistema afetado.
Uma vez que essa ligação tem origem no próprio sistema comprometido, pode, por vezes, contornar mais facilmente as medidas de segurança baseadas no perímetro, que controlam principalmente as ligações recebidas.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos os sistemas em busca de indícios da utilização de reverse shells, reconstruímos as ligações de rede e as atividades dos processos associadas e, na medida do possível, classificamos cronologicamente os comandos executados.
Áreas de aplicação típicas
É assim que decorre uma investigação de reverse shell
Após a criação da cópia de segurança, os artefactos de rede e de processos disponíveis são analisados para detetar indícios de ligações de saída atípicas. Os processos desencadeadores associados, bem como as ferramentas utilizadas, são identificados e reunidos com outros artefactos do sistema para formar uma cronologia temporal.
Por que razão a análise do reverse shell é relevante do ponto de vista forense?
Um «reverse shell» constitui frequentemente a via de acesso direta e interativa de um atacante, razão pela qual a sua reconstrução forense pode fornecer informações fundamentais sobre a extensão e a duração de um acesso.
O conhecimento da infraestrutura alvo utilizada pelo atacante pode, além disso, ser importante para a adoção de medidas adicionais, bem como para uma eventual atribuição da responsabilidade pelo incidente.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „reconstrução forense de reverse shells"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense de ransomware no Linux – Reconstruir ataques de encriptação a sistemas Linux
- Comprovar forensemente ataques de força bruta via SSH – Comprovar forensemente tentativas sistemáticas de início de sessão
- Comprovar forensemente a escalada de privilégios – Reconstruir a expansão não autorizada de direitos
- Detetar a manipulação de registos e técnicas anti-forenses – Descobrir a eliminação de vestígios em sistemas Linux