IT-forenzika · Linux
Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov – odkrivanje prikrivanja sledi v sistemih Linux
Izkušeni napadalci pogosto namerno poskušajo zakriti svoje sledi z brisanjem ali spreminjanjem dnevniških datotek ter z drugimi protiforenzičnimi tehnikami, da bi otežili ali preprečili poznejšo preiskavo.
Takšni poskusi manipulacije pa pogosto pustijo svoje posredne sledi, na primer vrzeli v sicer neprekinjenih zaporedjih zapisov ali neskladja med različnimi, neodvisnimi viri podatkov.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Sisteme sistematično preverjamo glede na znake manipulacije z dnevniki in druge tehnike za preprečevanje forenzične preiskave, navzkrižno primerjamo razpoložljive vire podatkov ter zaznane poskuse manipulacije dokumentiramo na pregleden način.
Tipična področja uporabe
Tako poteka preiskava proti forenzičnim preiskavam
Po varnostnem kopiranju se preveri, ali so razpoložljive datoteke z dnevniki popolne in ali vsebujejo kakršne koli znake naknadnih sprememb. Poleg tega se neodvisni viri podatkov, kot so centralni dnevnik Server ali metapodatki datotečnega sistema, medsebojno primerjajo, da se odkrijejo skrite manipulacije.
Zakaj je preiskava proti forenzičnim metodam forenzično pomembna?
Prepoznavanje namernega brisanja sledi je pogosto že samo po sebi močan dokaz namernega, ciljno usmerjenega vdora in lahko ponudi dodatne zaključke o načinu delovanja in izkušenosti napadalca.
Ker ponarejeni zapisi kot edina dokazna podlaga niso več brezpogojno zanesljivi, je za trdno forenzično ugotovitev nujna navzkrižna primerjava z neodvisnimi viri podatkov.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov"? LanCologne vam pomaga pri sodno veljavnem pridobivanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzično varnostno kopiranje pomnilnika z omejeno trajnostjo (RAM) v sistemu Linux – zajemanje minljivih podatkov iz delujočega sistema
- Prepoznavanje spletnih lupin na sistemu Linux-Servern – forenzična identifikacija zlonamernih skriptov Server
- Prepoznavanje zlonamerne programske opreme za rudarjenje kriptovalut v sistemih Linux – forenzično dokazovanje nepooblaščene rabe virov
- Forenzična rekonstrukcija povratnih lupin – forenzično dokazovanje izhodnih oddaljenih dostopov napadalcev