IT-forensik · Linux
Upptäcka webbshellar på Linux-Servern – Forensiskt identifiera skadliga Server-skript
En webbshell är ett skript som en angripare placerar på en komprometterad webbserver och som, via en vanlig webbförfrågan, gör det möjligt att köra valfria kommandon på Server och därmed skapa en permanent fjärråtkomst.
Webbshellar utformas ofta specifikt för att visuellt smälta in bland befintliga, legitima programfiler, vilket innebär att det krävs gedigna kunskaper om typiska mönster och beteenden för att kunna upptäcka dem.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi genomsöker webbservernas filsystem systematiskt efter kända och okända mönster för webbshellar, granskar misstänkta filer i detalj och rekonstruerar deras användningshistorik utifrån befintliga loggar.
Typiska användningsområden
Så här går en utredning av en webbshell till
Efter säkerhetskopieringen genomsöks webbserverns filsystem systematiskt efter kända webbshell-signaturer samt efter misstänkta, strukturellt avvikande skriptmönster. De webbshells som hittas analyseras i detalj och deras användning rekonstrueras tidsmässigt utifrån webbserverns loggfiler.
Varför är upptäckten av webbshellar relevant ur ett kriminaltekniskt perspektiv?
En oupptäckt webbshell ger en angripare permanent åtkomst till ett system, vilket ofta är svår att upptäcka, och därför är en grundlig upptäckt av dessa en central förutsättning för en fullständig sanering.
Analysen av de kommandon som faktiskt har utförts via en webbshell ger dessutom viktiga ledtrådar om incidentens faktiska omfattning, till exempel när det gäller ett eventuellt dataläckage.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell teknisk utredning om „Att upptäcka webbshellar på Linux-Servern"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning
- Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst
- Forensisk undersökning av Linux-ransomware – rekonstruera krypteringsattacker mot Linux-system
- Forensisk bevisning av SSH-brute-force-attacker – Systematiska inloggningsförsök som bevis i en forensisk utredning