IT-forenzika · Linux

Forenzična rekonstrukcija povratnih lupin – forenzično dokazovanje izhodnih oddaljenih dostopov napadalcev

Reverse shell je povezava, ki jo iz ogroženega sistema aktivno vzpostavi napadalec z Server, ki ga nadzira, in prek katere napadalec pridobi dostop do interaktivne ukazne vrstice na prizadetem sistemu.

Nezavezujoča poizvedba

Ker takšna povezava izhaja iz samega okuženega sistema, lahko včasih lažje zaobide varnostne ukrepe, ki temeljijo na zaščiti oboda in v prvi vrsti nadzorujejo dohodne povezave.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Preučujemo sisteme, da bi odkrili znake uporabe reverznih shellov, rekonstruiramo z njimi povezane omrežne povezave in dejavnosti procesov ter, kolikor je mogoče, časovno razvrstimo izvedene ukaze.

Tipična področja uporabe

Dokaz o uporabi reverzne lupine
Rekonstrukcija ukazov, izvedenih prek reverzne lupine
Prepoznavanje ciljne infrastrukture napadalca
Ocena obsega dostopa, pridobljenega prek povezave
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka preiskava z uporabo »reverse shell«

Po varnostnem kopiranju se razpoložljivi omrežni in procesni artefakti preverijo glede na znake odhodnih, neobičajnih povezav. Ugotovijo se ustrezni sprožilni procesi ter uporabljena orodja, ki se združijo z drugimi sistemskimi artefakti v časovno kronologijo.

Zakaj je preiskava »reverse shell« forenzično pomembna?

Reverse shell pogosto predstavlja neposredno, interaktivno pot dostopa napadalca, zato lahko njegova forenzična rekonstrukcija prinese ključne ugotovitve o obsegu in trajanju dostopa.

Poznavanje ciljne infrastrukture, ki jo je uporabil napadalec, je lahko pomembno tudi za nadaljnje ukrepe ter za morebitno opredelitev incidenta.

Pogosta vprašanja

V čem se reverzna lupina razlikuje od klasične povezave z lupino?+
Pri »reverse shell«-u je sistem, ki je bil izpostavljen vdoru, tisti, ki aktivno vzpostavi povezavo z napadalcem, namesto da bi se napadalec aktivno povezal s sistemom.
Ali je mogoče še vedno dokazati že prekinjeno povezavo »reverse shell«?+
Če so ustrezni omrežni, procesni ali dnevniški podatki še vedno na voljo, je to v mnogih primerih mogoče.
Katera orodja se pogosto zlorabljajo za ustvarjanje »reverse shell«?+
Med drugim gre za običajne tolmače in omrežna orodja, ki so na mnogih sistemih že tako ali tako prisotna in se uporabljajo za namene, za katere niso bila namenjena.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična rekonstrukcija reverse shellov"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj