IT-forenzika · Linux

Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov – odkrivanje prikrivanja sledi v sistemih Linux

Izkušeni napadalci pogosto namerno poskušajo zakriti svoje sledi z brisanjem ali spreminjanjem dnevniških datotek ter z drugimi protiforenzičnimi tehnikami, da bi otežili ali preprečili poznejšo preiskavo.

Nezavezujoča poizvedba

Takšni poskusi manipulacije pa pogosto pustijo svoje posredne sledi, na primer vrzeli v sicer neprekinjenih zaporedjih zapisov ali neskladja med različnimi, neodvisnimi viri podatkov.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Sisteme sistematično preverjamo glede na znake manipulacije z dnevniki in druge tehnike za preprečevanje forenzične preiskave, navzkrižno primerjamo razpoložljive vire podatkov ter zaznane poskuse manipulacije dokumentiramo na pregleden način.

Tipična področja uporabe

Odkrivanje izbrisanih ali spremenjenih datotek z dnevniki
Prepoznavanje drugih tehnik za izogibanje forenzičnim preiskavam, kot je manipulacija časovnih žigov
Medsebojno primerjanje neodvisnih virov podatkov za odkrivanje vrzeli
Ocena zanesljivosti obstoječih podatkov iz dnevnikov
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka preiskava proti forenzičnim preiskavam

Po varnostnem kopiranju se preveri, ali so razpoložljive datoteke z dnevniki popolne in ali vsebujejo kakršne koli znake naknadnih sprememb. Poleg tega se neodvisni viri podatkov, kot so centralni dnevnik Server ali metapodatki datotečnega sistema, medsebojno primerjajo, da se odkrijejo skrite manipulacije.

Zakaj je preiskava proti forenzičnim metodam forenzično pomembna?

Prepoznavanje namernega brisanja sledi je pogosto že samo po sebi močan dokaz namernega, ciljno usmerjenega vdora in lahko ponudi dodatne zaključke o načinu delovanja in izkušenosti napadalca.

Ker ponarejeni zapisi kot edina dokazna podlaga niso več brezpogojno zanesljivi, je za trdno forenzično ugotovitev nujna navzkrižna primerjava z neodvisnimi viri podatkov.

Pogosta vprašanja

Katere tehnike za preprečevanje forenzične preiskave so pogoste v sistemu Linux?+
Med drugim namerno brisanje ali skrajševanje dnevniških datotek, manipulacija časovnih žigov ter onemogočanje mehanizmov beleženja.
Kako se prepoznajo izbrisani vnosi v dnevniku?+
Z primerjavo z neodvisnimi, redundantnimi viri podatkov, kot je centralni dnevnik Servern, ter s preverjanjem neskladij v zaporednih dnevniških zapisih.
Ali lahko popolno izbrisanje dnevnikov prepreči forenzično preiskavo?+
To jih znatno otežuje, vendar jih zaradi drugih razpoložljivih sistemskih artefaktov praviloma ne onemogoča v celoti.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj