Informática Forense · Linux

.Análise forense dos ficheiros .bashrc e de perfil – Verificar a inicialização do shell como fonte de persistência

Ficheiros como .bashrc, .bash_profile ou .profile são executados automaticamente em cada nova sessão de shell de um utilizador e servem, normalmente, para a configuração individual do ambiente de trabalho.

Pedido de informação sem compromisso

Uma vez que o seu conteúdo é executado automaticamente sempre que uma sessão é iniciada, constituem um mecanismo de persistência simples, mas eficaz, que é reativado sempre que um utilizador em questão inicia sessão.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos todos os ficheiros de perfil do Shell relevantes de todas as contas de utilizador à procura de comandos atípicos ou suspeitos e classificamos esses possíveis mecanismos de persistência ou de exfiltração de dados.

Áreas de aplicação típicas

Detecção de persistência através de ficheiros de inicialização do shell
Investigação sobre perfis de utilizador falsificados
Análise automatizada dos comandos executados no momento do início de sessão
Provas de comprometimento prolongado de contas individuais
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise dos ficheiros de perfil do Shell

Após a cópia de segurança, todos os ficheiros de perfil relevantes de todas as contas de utilizador são recolhidos e o seu conteúdo é verificado. Os comandos atípicos, em especial aqueles relacionados com a rede ou destinados à execução de scripts externos, são analisados separadamente e classificados cronologicamente com base nos metadados do sistema de ficheiros.

Por que razão esta análise é relevante do ponto de vista forense?

Um ficheiro .bashrc adulterado pode executar automaticamente código malicioso sempre que um utilizador iniciar sessão, sem que isso seja imediatamente percetível pelo próprio utilizador.

Uma vez que estes ficheiros podem ser editados normalmente pelo próprio utilizador, uma manipulação pode resultar tanto de um ataque externo como de uma ação deliberada do titular da conta, o que é avaliado de forma diferenciada em cada caso específico.

Perguntas frequentes

Que ficheiros fazem parte dos ficheiros de perfil do shell?+
Entre outros, os ficheiros .bashrc, .bash_profile, .profile e ficheiros de inicialização semelhantes de outros shells.
Estes ficheiros são executados sempre que se iniciar sessão?+
Dependendo do ficheiro e da configuração do shell, são executados em sessões interativas, em sessões de início de sessão ou em ambas.
Um invasor pode alterar estes ficheiros sem ter acesso direto ao sistema?+
Normalmente, isto requer acesso de escrita ao respetivo diretório pessoal, por exemplo, através de um acesso à conta obtido anteriormente.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre „Análise forense de ficheiros .bashrc e de perfil"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos Linux relevantes.

Entre em contacto connosco agora