IT-forensik · Linux

Upptäcka loggmanipulation och anti-forensik – avslöja försök att dölja spår på Linux-system

Erfarna angripare försöker ofta medvetet dölja sina spår genom att radera eller ändra loggfiler samt genom att använda andra anti-forensiska tekniker, i syfte att försvåra eller omintetgöra en senare utredning.

Begär en icke-bindande offert

Sådana försök till manipulation lämnar dock ofta egna, indirekta spår efter sig, till exempel luckor i annars fullständiga protokollserier eller avvikelser mellan olika, oberoende datakällor.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi granskar system systematiskt för att upptäcka tecken på loggmanipulation och andra anti-forensiska tekniker, korskontrollerar tillgängliga datakällor och dokumenterar upptäckta manipulationsförsök på ett spårbart sätt.

Typiska användningsområden

Upptäckt av raderade eller ändrade loggfiler
Identifiering av ytterligare anti-forensiska tekniker, såsom manipulering av tidsstämplar
Korskontroll av oberoende datakällor för att upptäcka luckor
Bedömning av tillförlitligheten hos befintliga loggdata
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en anti-forensisk utredning till

Efter säkerhetskopieringen kontrolleras tillgängliga loggfiler med avseende på fullständighet samt tecken på efterföljande ändringar. Dessutom jämförs oberoende datakällor, såsom centrala Log-Server eller filsystemets metadata, med varandra för att upptäcka dolda manipulationer.

Varför är en anti-forensisk undersökning relevant ur ett forensiskt perspektiv?

Att upptäcka avsiktliga försök att dölja spår är ofta i sig ett starkt tecken på en avsiktlig, målinriktad attack och kan ge ytterligare ledtrådar om angriparens tillvägagångssätt och erfarenhet.

Eftersom manipulerade protokoll inte längre är helt tillförlitliga som enda bevisgrund är en korskontroll mot oberoende datakällor oumbärlig för att kunna dra en hållbar kriminalteknisk slutsats.

Vanliga frågor

Vilka anti-forensiska tekniker förekommer ofta i Linux?+
Bland annat att på ett målinriktat sätt radera eller korta ned loggfiler, manipulera tidsstämplar samt inaktivera loggningsmekanismer.
Hur identifieras raderade loggposter?+
Genom jämförelse med oberoende, redundanta datakällor, såsom centrala Log-Servern, samt genom kontroll av avvikelser i löpande loggsekvenser.
Kan en fullständig radering av loggfilerna hindra den kriminaltekniska utredningen?+
Det försvårar detta avsevärt, men gör det i regel inte helt omöjligt tack vare ytterligare tillgängliga systemartefakter.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk utredning om „att upptäcka loggmanipulation och anti-forensik"? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt att på ett spårbart sätt utvärdera relevanta Linux-artefakter.

Kontakta oss nu