IT-forensik · Linux
Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst
En ”reverse shell” är en anslutning som aktivt upprättas från ett komprometterat system till en Server som kontrolleras av angriparen, och som ger angriparen tillgång till en interaktiv kommandorad på det drabbade systemet.
Eftersom en sådan anslutning utgår från det komprometterade systemet självt kan den ibland lättare kringgå perimetriska säkerhetsåtgärder, som främst kontrollerar inkommande anslutningar.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi undersöker system för att hitta tecken på användning av reverse shells, rekonstruerar tillhörande nätverksanslutningar och processaktiviteter samt tidsordnar utförda kommandon i den mån det är möjligt.
Typiska användningsområden
Så här går en utredning av en reverse shell till
Efter säkerhetskopieringen granskas tillgängliga nätverks- och processdata för att upptäcka tecken på utgående, onormala anslutningar. Tillhörande utlösande processer samt använda verktyg identifieras och sammanställs tillsammans med övriga systemdata till en tidsmässig kronologi.
Varför är utredningen av en reverse shell relevant ur ett kriminaltekniskt perspektiv?
En reverse shell utgör ofta en angripares direkta, interaktiva åtkomstväg, varför en forensisk rekonstruktion av den kan ge viktiga insikter om omfattningen och varaktigheten av en åtkomst.
Kunskap om den infrastruktur som angriparen utnyttjar kan dessutom vara av betydelse för vidare åtgärder samt för en eventuell klassificering av incidenten.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk utredning av ämnet „Kriminalteknisk rekonstruktion av reverse shells"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk undersökning av Linux-ransomware – rekonstruera krypteringsattacker mot Linux-system
- Forensisk bevisning av SSH-brute-force-attacker – Systematiska inloggningsförsök som bevis i en forensisk utredning
- Forensisk bevisning av privilegieeskalering – Rekonstruera obehörig utvidgning av behörigheter
- Upptäcka loggmanipulation och anti-forensik – avslöja försök att dölja spår på Linux-system