IT-forensik · Linux
Forensisk bevisning av privilegieeskalering – Rekonstruera obehörig utvidgning av behörigheter
Privilegieeskalering avser den process där en angripare, utifrån en initialt begränsad åtkomst, erhåller högre behörigheter – vanligtvis administratörsbehörigheter – på ett system.
För detta utnyttjas ofta kända sårbarheter i systemkomponenter, felaktiga behörighetsinställningar eller osäkert konfigurerade administrativa verktyg, vars forensiska bevisning kräver specifik teknisk expertis.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker system på ett målinriktat sätt för att hitta tecken på att en behörighetsutvidgning har skett, identifierar den sårbarhet eller felkonfiguration som utnyttjats och rekonstruerar tidsförloppet för behörighetsutvidgningen.
Typiska användningsområden
Så här går en utredning om utökning av behörigheter till
Efter säkerhetskopieringen granskas behörighetskonfigurationer, sudo-loggar och relevanta systemobjekt för att upptäcka tecken på att behörighetsutvidgning har skett. Förloppet rekonstrueras kronologiskt för att dokumentera både den ursprungliga åtkomsten som utnyttjades och de behörigheter som slutligen erhölls.
Varför är utredningen av privilegieeskalering relevant ur ett forensiskt perspektiv?
Bevis för att en behörighetseskalering har ägt rum är ofta avgörande för bedömningen av den faktiska skadans omfattning, eftersom administratörsrättigheter vanligtvis ger en angripare omfattande åtkomst till hela systemet.
Att identifiera just den sårbarhet eller felkonfiguration som utnyttjats är dessutom en grundläggande förutsättning för att på ett målinriktat sätt åtgärda liknande sårbarheter i andra system.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk utredning för att „forensiskt bevisa behörighetseskalering"? LanCologne hjälper er att säkra digitala bevis på ett sätt som håller i domstol samt att på ett spårbart sätt utvärdera relevanta Linux-artefakter.
I anslutning till detta ämne
- Upptäcka loggmanipulation och anti-forensik – avslöja försök att dölja spår på Linux-system
- Forensisk säkerhetskopiering av flyktigt minne (RAM) under Linux – Registrering av flyktiga data från ett system i drift
- Upptäcka webbshellar på Linux-Servern – Forensiskt identifiera skadliga Server-skript
- Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning