IT-forenzika · Linux

Forenzično odkrivanje rootkitov v sistemu Linux – odkrivanje globoko zakoreninjenih vdorov

Namen rootkitov je, da se vdor v sistem trajno utrdi tako, da ga običajna sistemska orodja ne morejo zaznati. V sistemu Linux se grobo razlikuje med rootkiti na ravni jedra in rootkiti na ravni uporabniškega prostora, na primer prek manipuliranih knjižnic.

Nezavezujoča poizvedba

Ker so rootkiti namerno zasnovani tako, da otežujejo lastno odkritje, preiskava trenutno delujočega, potencialno ogroženega sistema pogosto ni dovolj zanesljiva.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Združujemo več neodvisnih pristopov k preiskovanju, med drugim preverjanje jedrnih modulov, analizo LD_PRELOAD, preverjanje integritete datotečnega sistema in analizo pomnilnika, da bi zanesljivo odkrili manipulacije, značilne za rootkite.

Tipična področja uporabe

Odkrivanje globoko zakoreninjenih vdorov v sistem
Preiskava prikritih procesnih in omrežnih dejavnosti
Ocena zanesljivosti preučevanega sistema
Podpora celovitih postopkov odzivanja na incidente
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza rootkita

Po varnostni kopiji se združijo več neodvisnih ravni preverjanja: naloženi jedrni moduli, konfiguracije LD_PRELOAD, celovitost datotečnega sistema in, če je na voljo, slika pomnilnika. Nenavadnosti z različnih ravni se združijo, da se identificirajo vzorci, značilni za rootkite, kot so skriti procesi ali manipulirana sistemna orodja.

Zakaj je odkrivanje rootkitov pomembno s forenzičnega vidika?

Neodkrit rootkit lahko povzroči, da preiskava, ki temelji na ponarejenih sistemskih izpisih, privede do napačnih zaključkov, na primer kadar se zlonamerni procesi sistematično skrivajo.

Zato se v primeru suma na globoko vdor v sistem načeloma ne zanašamo izključno na orodja samega preiskovanega sistema, temveč izvedemo neodvisno, večplastno analizo.

Pogosta vprašanja

Kakšna je razlika med rootkiti na ravni jedra in rootkiti na ravni uporabniškega prostora?+
Rootkiti jedra se vgradijo neposredno v jedro operacijskega sistema, rootkiti uporabniškega prostora pa manipulirajo posamezne programe ali knjižnice v uporabniškem prostoru.
Ali je mogoče rootkit zanesljivo odkriti v samem delujočem sistemu?+
Ni vedno zanesljivo, saj lahko manipulirana sistemska orodja prikažejo napačne rezultate. Zato je bolje opraviti neodvisno forenzično analizo.
Kakšne sledi običajno puščajo rootkiti?+
Med drugim neskladja med različnimi metodami analize, na primer med seznami procesov in omrežnimi povezavami iz različnih virov.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzično odkrivanje rootkitov v sistemu Linux"? LanCologne vam nudi podporo pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj