Informática Forense · Linux
.Análise forense dos ficheiros .bashrc e de perfil – Verificar a inicialização do shell como fonte de persistência
Ficheiros como .bashrc, .bash_profile ou .profile são executados automaticamente em cada nova sessão de shell de um utilizador e servem, normalmente, para a configuração individual do ambiente de trabalho.
Uma vez que o seu conteúdo é executado automaticamente sempre que uma sessão é iniciada, constituem um mecanismo de persistência simples, mas eficaz, que é reativado sempre que um utilizador em questão inicia sessão.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos todos os ficheiros de perfil do Shell relevantes de todas as contas de utilizador à procura de comandos atípicos ou suspeitos e classificamos esses possíveis mecanismos de persistência ou de exfiltração de dados.
Áreas de aplicação típicas
É assim que se realiza uma análise dos ficheiros de perfil do Shell
Após a cópia de segurança, todos os ficheiros de perfil relevantes de todas as contas de utilizador são recolhidos e o seu conteúdo é verificado. Os comandos atípicos, em especial aqueles relacionados com a rede ou destinados à execução de scripts externos, são analisados separadamente e classificados cronologicamente com base nos metadados do sistema de ficheiros.
Por que razão esta análise é relevante do ponto de vista forense?
Um ficheiro .bashrc adulterado pode executar automaticamente código malicioso sempre que um utilizador iniciar sessão, sem que isso seja imediatamente percetível pelo próprio utilizador.
Uma vez que estes ficheiros podem ser editados normalmente pelo próprio utilizador, uma manipulação pode resultar tanto de um ataque externo como de uma ação deliberada do titular da conta, o que é avaliado de forma diferenciada em cada caso específico.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre „Análise forense de ficheiros .bashrc e de perfil"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense sistemática das pastas «Home» – Recolha completa dos dados relativos aos utilizadores
- Análise forense da configuração do PAM – Classificar corretamente os módulos de autenticação
- Análise forense de contas de utilizador do Linux – Reconstruir contas, grupos e permissões
- Análise forense dos ficheiros /etc/passwd e /etc/shadow – Verificação detalhada das bases de dados centrais de contas