IT-forensik · Linux
Upptäcka loggmanipulation och anti-forensik – avslöja försök att dölja spår på Linux-system
Erfarna angripare försöker ofta medvetet dölja sina spår genom att radera eller ändra loggfiler samt genom att använda andra anti-forensiska tekniker, i syfte att försvåra eller omintetgöra en senare utredning.
Sådana försök till manipulation lämnar dock ofta egna, indirekta spår efter sig, till exempel luckor i annars fullständiga protokollserier eller avvikelser mellan olika, oberoende datakällor.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi granskar system systematiskt för att upptäcka tecken på loggmanipulation och andra anti-forensiska tekniker, korskontrollerar tillgängliga datakällor och dokumenterar upptäckta manipulationsförsök på ett spårbart sätt.
Typiska användningsområden
Så här går en anti-forensisk utredning till
Efter säkerhetskopieringen kontrolleras tillgängliga loggfiler med avseende på fullständighet samt tecken på efterföljande ändringar. Dessutom jämförs oberoende datakällor, såsom centrala Log-Server eller filsystemets metadata, med varandra för att upptäcka dolda manipulationer.
Varför är en anti-forensisk undersökning relevant ur ett forensiskt perspektiv?
Att upptäcka avsiktliga försök att dölja spår är ofta i sig ett starkt tecken på en avsiktlig, målinriktad attack och kan ge ytterligare ledtrådar om angriparens tillvägagångssätt och erfarenhet.
Eftersom manipulerade protokoll inte längre är helt tillförlitliga som enda bevisgrund är en korskontroll mot oberoende datakällor oumbärlig för att kunna dra en hållbar kriminalteknisk slutsats.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk utredning om „att upptäcka loggmanipulation och anti-forensik"? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt att på ett spårbart sätt utvärdera relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk säkerhetskopiering av flyktigt minne (RAM) under Linux – Registrering av flyktiga data från ett system i drift
- Upptäcka webbshellar på Linux-Servern – Forensiskt identifiera skadliga Server-skript
- Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning
- Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst