IT-forensik · Linux

Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst

En ”reverse shell” är en anslutning som aktivt upprättas från ett komprometterat system till en Server som kontrolleras av angriparen, och som ger angriparen tillgång till en interaktiv kommandorad på det drabbade systemet.

Begär en icke-bindande offert

Eftersom en sådan anslutning utgår från det komprometterade systemet självt kan den ibland lättare kringgå perimetriska säkerhetsåtgärder, som främst kontrollerar inkommande anslutningar.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi undersöker system för att hitta tecken på användning av reverse shells, rekonstruerar tillhörande nätverksanslutningar och processaktiviteter samt tidsordnar utförda kommandon i den mån det är möjligt.

Typiska användningsområden

Bevis på användning av en reverse shell
Rekonstruktion av kommandon som utförts via en reverse shell
Identifiering av angriparens målinfrastruktur
Bedömning av den åtkomst som erhållits via anslutningen
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en utredning av en reverse shell till

Efter säkerhetskopieringen granskas tillgängliga nätverks- och processdata för att upptäcka tecken på utgående, onormala anslutningar. Tillhörande utlösande processer samt använda verktyg identifieras och sammanställs tillsammans med övriga systemdata till en tidsmässig kronologi.

Varför är utredningen av en reverse shell relevant ur ett kriminaltekniskt perspektiv?

En reverse shell utgör ofta en angripares direkta, interaktiva åtkomstväg, varför en forensisk rekonstruktion av den kan ge viktiga insikter om omfattningen och varaktigheten av en åtkomst.

Kunskap om den infrastruktur som angriparen utnyttjar kan dessutom vara av betydelse för vidare åtgärder samt för en eventuell klassificering av incidenten.

Vanliga frågor

Hur skiljer sig en reverse shell från en vanlig shell-anslutning?+
Vid en så kallad ”reverse shell” upprättar det komprometterade systemet aktivt en anslutning till angriparen, istället för att angriparen aktivt ansluter sig till systemet.
Går det att spåra en reverse shell-anslutning som redan har avslutats?+
Om motsvarande nätverks-, process- eller loggdata fortfarande finns kvar är detta i många fall möjligt.
Vilka verktyg missbrukas ofta för att skapa reverse shells?+
Bland annat vanliga tolkar och nätverksverktyg som ändå finns på många system och som används för andra ändamål än de avsedda.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk utredning av ämnet „Kriminalteknisk rekonstruktion av reverse shells"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu