IT-forenzika · Linux
Forenzično odkrivanje rootkitov v sistemu Linux – odkrivanje globoko zakoreninjenih vdorov
Namen rootkitov je, da se vdor v sistem trajno utrdi tako, da ga običajna sistemska orodja ne morejo zaznati. V sistemu Linux se grobo razlikuje med rootkiti na ravni jedra in rootkiti na ravni uporabniškega prostora, na primer prek manipuliranih knjižnic.
Ker so rootkiti namerno zasnovani tako, da otežujejo lastno odkritje, preiskava trenutno delujočega, potencialno ogroženega sistema pogosto ni dovolj zanesljiva.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Združujemo več neodvisnih pristopov k preiskovanju, med drugim preverjanje jedrnih modulov, analizo LD_PRELOAD, preverjanje integritete datotečnega sistema in analizo pomnilnika, da bi zanesljivo odkrili manipulacije, značilne za rootkite.
Tipična področja uporabe
Tako poteka analiza rootkita
Po varnostni kopiji se združijo več neodvisnih ravni preverjanja: naloženi jedrni moduli, konfiguracije LD_PRELOAD, celovitost datotečnega sistema in, če je na voljo, slika pomnilnika. Nenavadnosti z različnih ravni se združijo, da se identificirajo vzorci, značilni za rootkite, kot so skriti procesi ali manipulirana sistemna orodja.
Zakaj je odkrivanje rootkitov pomembno s forenzičnega vidika?
Neodkrit rootkit lahko povzroči, da preiskava, ki temelji na ponarejenih sistemskih izpisih, privede do napačnih zaključkov, na primer kadar se zlonamerni procesi sistematično skrivajo.
Zato se v primeru suma na globoko vdor v sistem načeloma ne zanašamo izključno na orodja samega preiskovanega sistema, temveč izvedemo neodvisno, večplastno analizo.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzično odkrivanje rootkitov v sistemu Linux"? LanCologne vam nudi podporo pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza seznama procesov in /proc – ocena stanja sistema med delovanjem
- Forenzična korelacija tekočih procesov z mehanizmi vztrajnosti – od stanja v času izvajanja do trajne vgradnje
- Forenzična analiza sistemskih vtičnic systemd – preverjanje aktiviranja storitev na podlagi dogodkov
- Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux