IT-forensik · Linux

Upptäcka webbshellar på Linux-Servern – Forensiskt identifiera skadliga Server-skript

En webbshell är ett skript som en angripare placerar på en komprometterad webbserver och som, via en vanlig webbförfrågan, gör det möjligt att köra valfria kommandon på Server och därmed skapa en permanent fjärråtkomst.

Begär en icke-bindande offert

Webbshellar utformas ofta specifikt för att visuellt smälta in bland befintliga, legitima programfiler, vilket innebär att det krävs gedigna kunskaper om typiska mönster och beteenden för att kunna upptäcka dem.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi genomsöker webbservernas filsystem systematiskt efter kända och okända mönster för webbshellar, granskar misstänkta filer i detalj och rekonstruerar deras användningshistorik utifrån befintliga loggar.

Typiska användningsområden

Identifiering av lagrade webbshellar på komprometterade Servern
Rekonstruktion av den ursprungliga infektionsvägen
Bevis på kommandon som utförts via en webbshell
Bedömning av skadans omfattning efter upptäckt av en webbshell
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en utredning av en webbshell till

Efter säkerhetskopieringen genomsöks webbserverns filsystem systematiskt efter kända webbshell-signaturer samt efter misstänkta, strukturellt avvikande skriptmönster. De webbshells som hittas analyseras i detalj och deras användning rekonstrueras tidsmässigt utifrån webbserverns loggfiler.

Varför är upptäckten av webbshellar relevant ur ett kriminaltekniskt perspektiv?

En oupptäckt webbshell ger en angripare permanent åtkomst till ett system, vilket ofta är svår att upptäcka, och därför är en grundlig upptäckt av dessa en central förutsättning för en fullständig sanering.

Analysen av de kommandon som faktiskt har utförts via en webbshell ger dessutom viktiga ledtrådar om incidentens faktiska omfattning, till exempel när det gäller ett eventuellt dataläckage.

Vanliga frågor

Hur upptäcks webbshellar vanligtvis?+
Genom en kombination av signaturbaserad identifiering av kända mönster och manuell analys av strukturellt avvikande, förklädda skriptfiler.
Hur tar sig en webbshell in på en Server?+
Ofta via en utnyttjad sårbarhet i en webbapplikation, till exempel en osäker funktion för filuppladdning.
Går det att i efterhand helt rekonstruera användningen av en webbshell?+
Beroende på vilken loggning som finns tillgänglig är det möjligt att göra en omfattande, om än inte alltid fullständig, rekonstruktion.

LanCologne – Linux-forensik Köln

Behöver ni en professionell teknisk utredning om „Att upptäcka webbshellar på Linux-Servern"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu