IT-forenzika · Linux
Forenzična rekonstrukcija povratnih lupin – forenzično dokazovanje izhodnih oddaljenih dostopov napadalcev
Reverse shell je povezava, ki jo iz ogroženega sistema aktivno vzpostavi napadalec z Server, ki ga nadzira, in prek katere napadalec pridobi dostop do interaktivne ukazne vrstice na prizadetem sistemu.
Ker takšna povezava izhaja iz samega okuženega sistema, lahko včasih lažje zaobide varnostne ukrepe, ki temeljijo na zaščiti oboda in v prvi vrsti nadzorujejo dohodne povezave.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Preučujemo sisteme, da bi odkrili znake uporabe reverznih shellov, rekonstruiramo z njimi povezane omrežne povezave in dejavnosti procesov ter, kolikor je mogoče, časovno razvrstimo izvedene ukaze.
Tipična področja uporabe
Tako poteka preiskava z uporabo »reverse shell«
Po varnostnem kopiranju se razpoložljivi omrežni in procesni artefakti preverijo glede na znake odhodnih, neobičajnih povezav. Ugotovijo se ustrezni sprožilni procesi ter uporabljena orodja, ki se združijo z drugimi sistemskimi artefakti v časovno kronologijo.
Zakaj je preiskava »reverse shell« forenzično pomembna?
Reverse shell pogosto predstavlja neposredno, interaktivno pot dostopa napadalca, zato lahko njegova forenzična rekonstrukcija prinese ključne ugotovitve o obsegu in trajanju dostopa.
Poznavanje ciljne infrastrukture, ki jo je uporabil napadalec, je lahko pomembno tudi za nadaljnje ukrepe ter za morebitno opredelitev incidenta.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična rekonstrukcija reverse shellov"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična preiskava izsiljevalske programske opreme za Linux – rekonstrukcija šifrirnih napadov na sisteme Linux
- Forenzično dokazovanje napadov brute force prek SSH – forenzično dokazovanje sistematičnih poskusov prijave
- Forenzično dokazovanje eskalacije privilegijev – rekonstrukcija nepooblaščene razširitve pravic
- Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov – odkrivanje prikrivanja sledi v sistemih Linux