IT-forenzika · Linux

Forenzično dokazovanje napadov brute force prek SSH – forenzično dokazovanje sistematičnih poskusov prijave

Napadi SSH z metodo brute force so značilni po velikem številu avtomatiziranih poskusov prijave z različnimi prijavnimi podatki, katerih cilj je uganiti veljavne prijavne podatke za dostop do sistema.

Nezavezujoča poizvedba

Protokoli za avtentifikacijo običajno beležijo tako neuspešne kot uspešne poskuse prijave, kar omogoča forenzično rekonstrukcijo poteka napada in morebitnega uspeha napadalca.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Sistematično analiziramo protokole za avtentifikacijo, da bi odkrili vzorce avtomatiziranih poskusov prijave, določimo obseg in trajanje napada z metodo brute force ter preverimo, ali je bil ta napad na koncu uspešen.

Tipična področja uporabe

Dokaz o sistematičnih poskusih napadov z metodo brute force
Ugotovitev, ali je bil napad na koncu uspešen
Ugotavljanje prvotno zlorabljenih podatkov za dostop
Ocena ustreznosti obstoječih zaščitnih ukrepov
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka preiskava z metodo brute force prek SSH

Po vzpostavitvi varnosti se zadevni protokoli avtentifikacije v celoti zabeležijo in pregledajo glede na vzorce avtomatiziranih, sistematičnih poskusov prijave. Zlasti natančno se preveri časovni prehod od neuspešnega k morebitnemu uspešnemu poskusu prijave.

Zakaj je preiskava brute-force napadov prek SSH forenzično pomembna?

Ugotovitev, ali je bil napad z bruto silo na koncu uspešen, je ključna za odgovor na vprašanje, ali je mogoče domnevati, da je bil sistem dejansko ogrožen, ali pa je šlo le za neuspešne poskuse.

Prepoznavanje ogroženih podatkov za dostop je pomembno tudi zato, da se prizadete račune ustrezno zaščiti in preveri druge sisteme, ki so morda zaščiteni z istimi podatki za dostop.

Pogosta vprašanja

Po čem se običajno prepozna napad z bruto silo?+
Na podlagi izrazito velikega števila neuspešnih poskusov prijave v kratkem času, pogosto z istega ali različnih IP-naslovov.
Kako se prepozna uspešen poskus napada?+
Z namenskim preverjanjem uspešnosti prijave po seriji neuspešnih poskusov z istega računa.
Ali je mogoče zaznati tudi razpršene napade z mnogih različnih naslovov?+
Da, takšni razpršeni vzorci napadov se prepoznajo s celovito analizo vseh relevantnih poskusov prijave.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo za „forenzično dokazovanje SSH-brute-force-napadov"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih Linuxovih artefaktov.

Stopite v stik zdaj