Informática Forense · Linux
Análise forense de hosts e chaves conhecidos do SSH – Reconstruir relações de confiança entre sistemas
SSH-Known-Hosts-Dateien dokumentieren, mit welchen entfernten Systemen ein Nutzer oder System bereits vertrauenswürdige Verbindungen aufgebaut hat, während autorisierte und private Schlüssel die eigentliche schlüsselbasierte Authentifizierung ermöglichen.
Diese Dateien können forensisch wertvolle Hinweise auf tatsächlich genutzte Verbindungswege zwischen Systemen liefern, etwa bei der Untersuchung einer lateralen Bewegung innerhalb eines kompromittierten Netzwerks.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Wir analysieren vorhandene Known-Hosts-Einträge, autorisierte Schlüssel und private Schlüsseldateien, rekonstruieren daraus mögliche Verbindungswege zwischen Systemen und prüfen auf nachträglich hinzugefügte, unautorisierte Schlüssel.
Áreas de aplicação típicas
So läuft eine Analyse von SSH-Keys und Known-Hosts ab
Nach der Sicherung werden Known-Hosts-Dateien, autorisierte Schlüssel sowie private Schlüsseldateien systematisch erfasst. Autorisierte Schlüssel werden auf Erstellungszeitpunkt und Plausibilität geprüft, während Known-Hosts-Einträge mögliche Verbindungsziele für die weitere Untersuchung liefern.
Por que razão esta análise é relevante do ponto de vista forense?
Ein nachträglich hinzugefügter autorisierter Schlüssel ist ein verbreiteter Mechanismus, um dauerhaften, passwortlosen Zugriff auf ein kompromittiertes System zu erhalten, unabhängig von späteren Passwortänderungen.
Known-Hosts-Einträge können zudem Rückschlüsse auf weitere, möglicherweise ebenfalls betroffene Systeme im selben Netzwerk liefern und damit den Untersuchungsumfang gezielt erweitern.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Sie benötigen eine professionelle forensische Untersuchung zu „SSH-Known-Hosts und -Keys forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.
Relacionado com este tema
- Análise forense do histórico do Bash – O histórico da linha de comandos como fonte forense fundamental
- Análise forense do histórico do Zsh – Avaliação do registo avançado do shell
- Análise forense das variáveis de ambiente do Shell – Avaliação do contexto de configuração de sessões individuais
- .Análise forense dos ficheiros .bashrc e de perfil – Verificar a inicialização do shell como fonte de persistência