پیکوسیستم خدمات فنی IT
امنیت و بازیابی

جرم شناسی دیجیتال (فارنزیک) و بررسی حادثه امنیتی

پاکسازی سرور هک شده مشکل امروز را حل می کند، ولی بدون جرم شناسی دیجیتال معلوم نمی شود مهاجم از کجا وارد شده و احتمال برگشتنش زیاد می ماند. ما شواهد را حفظ می کنیم و لاگ ها، دیسک و حافظه را بررسی می کنیم تا راه نفوذ، زمان حادثه و کارهای مهاجم روشن شود.

ابزارها و فناوری ها digital-forensics
  • Autopsy
  • Volatility
  • KAPE
  • Velociraptor
  • FTK Imager
  • Plaso
  • Sysmon
  • Wazuh
5بخش کار
4خروجی
4مرحله

جرم شناسی دیجیتال چیست؟

جرم شناسی دیجیتال یعنی حفظ و تحلیل شواهد لاگ، دیسک و حافظه سیستم ها بعد از یک حادثه امنیتی، تا روشن شود مهاجم از کجا و چه زمانی وارد شده و چه کارهایی انجام داده است. این خدمت برای شرکتی است که سرورش بعد از پاکسازی دوباره آلوده شده، اطلاعات مشتریانش جایی منتشر شده یا مدیریت و وکیل شرکت گزارش مستند حادثه می خواهند. پیکوسیستم از دیسک و حافظه image تهیه و hash و زنجیره نگهداری شواهد را ثبت می کند، لاگ های ورود، وب سرور و فایروال را برای ساختن خط زمانی بررسی می کند، فایل های تغییریافته، وب شل ها و فرایندهای مشکوک را با Autopsy و Volatility تحلیل می کند و روی سیستم های دیگر دنبال backdoor و کلید SSH ناشناس می گردد. تحویلی گزارش فنی با شواهد هر یافته، خلاصه مدیریتی غیرفنی و فهرست نشانه های نفوذ (IOC) برای پایش آینده است.

چه زمانی به جرم شناسی دیجیتال نیاز دارید؟

  • سرور هک شد و پاکسازی کردیم، ولی دوباره آلوده شد.
  • حساب مدیر در ساعتی که کسی سر کار نبوده وارد سیستم شده است.
  • اطلاعات مشتریان جایی منتشر شده و نمی دانیم از کجا نشت کرده.
  • مدیریت یا وکیل شرکت گزارش مستند از حادثه می خواهد.

جرم شناسی دیجیتال شامل چه کارهایی است؟

01

حفظ و جمع آوری شواهد

تهیه image از دیسک و حافظه با ابزارهای استاندارد، ثبت hash و مستند کردن زنجیره نگهداری شواهد (chain of custody).

02

تحلیل لاگ ها

بررسی لاگ های ورود، وب سرور، فایروال، Event Logهای ویندوز و auth.log لینوکس برای ساختن خط زمانی حادثه.

03

تحلیل دیسک و حافظه

بررسی فایل های تغییریافته، وب شل ها، وظایف زمان بندی شده، سرویس های مشکوک و فرایندهای داخل حافظه با Autopsy و Volatility.

04

ریشه یابی نفوذ

مشخص کردن آسیب پذیری یا حساب سوءاستفاده شده، مسیر حرکت مهاجم داخل شبکه و داده هایی که در دسترس او بوده اند.

05

جست وجوی تهدید باقی مانده

جست وجوی backdoor، کاربران اضافه شده و کلیدهای SSH ناشناس روی سیستم های دیگر شبکه.

بعد از جرم شناسی دیجیتال چه چیزی تحویل می گیرید؟

  • گزارش فنی با خط زمانی حادثه و شواهد هر یافته
  • خلاصه مدیریتی به زبان غیرفنی
  • فهرست نشانه های نفوذ (IOC) برای پایش آینده
  • اقدام های اصلاحی به ترتیب اولویت

راهنمای جرم شناسی دیجیتال

Incident Response Steps: جرم شناسی دیجیتال کجای کار است؟

مدل رایج NIST SP 800-61 پاسخ به حادثه را در چهار مرحله می بیند: آمادگی، تشخیص و تحلیل، مهار و پاکسازی و بازیابی، و فعالیت های پس از حادثه. جرم شناسی دیجیتال بیشتر در مرحله تحلیل قرار می گیرد، ولی روی همه مراحل بعدی اثر دارد. بدون دانستن دامنه نفوذ، مهار و پاکسازی ناقص می مانند.

به همین دلیل ترتیب کارها مهم است. شواهد فرار مثل محتوای حافظه، اتصال های شبکه باز و فرایندهای در حال اجرا با خاموش شدن سیستم از بین می روند و باید پیش از image دیسک جمع شوند. نصب مجدد سرور پیش از تماس، بعضی پرسش ها را بی پاسخ می گذارد.

بررسی لاگ های ویندوز: کدام رویدادها مهم اند؟

در لاگ Security، رویداد 4624 ورود موفق و 4625 ورود ناموفق است و Logon Type، مثلاً 10 برای RDP، مسیر ورود را نشان می دهد. رویداد 4672 ورود با دسترسی ویژه، 4720 ساخته شدن حساب کاربری و 4698 ساخته شدن scheduled task را ثبت می کند. رویداد 1102 یعنی لاگ Security پاک شده است.

در لاگ System، رویداد 7045 نصب سرویس جدید را نشان می دهد که ابزارهایی مثل PsExec به جا می گذارند. لاگ TerminalServices-RemoteConnectionManager اتصال های RDP را با رویداد 1149 ثبت می کند و رویداد 4104 در لاگ PowerShell، اگر Script Block Logging فعال باشد، متن اسکریپت های اجراشده را نگه می دارد. در لینوکس، auth.log یا secure، خروجی last و lastb و تاریخچه shell کاربران نقطه شروع هستند.

چرا لاگ های سرور هک شده اغلب کافی نیستند؟

در بسیاری از بررسی ها، لاگی که باید جواب را بدهد وجود ندارد. اندازه پیش فرض لاگ Security ویندوز کوچک است و روی سرور پرکار در چند روز بازنویسی می شود. ثبت ساخته شدن فرایندها (رویداد 4688) و Script Block Logging به طور پیش فرض فعال نیستند، و ساعت ناهم سان سرورها ساختن خط زمانی را دشوار می کند.

آمادگی پیش از حادثه این مشکل را حل می کند: بزرگ تر کردن لاگ ها، فعال کردن audit policy مناسب، نصب Sysmon، ارسال لاگ ها به سروری جداگانه که مهاجم نتواند آن ها را پاک کند و هم سان کردن ساعت همه سیستم ها. با این تنظیمات، خط زمانی حادثه بعدی بر پایه شواهد ساخته می شود.

دامنه بررسی جرم شناسی دیجیتال به چه عواملی بستگی دارد؟

تعداد سیستم های درگیر مهم است و دست نخورده بودن شواهد از آن هم مهم تر. سیستمی که هنوز روشن است و حافظه اش قابل برداشت است، به پرسش های بیشتری پاسخ می دهد تا سروری که بعد از حادثه ریستور یا نصب مجدد شده است.

عوامل دیگر مدت نگهداری لاگ ها و وجود لاگ مرکزی، رمزنگاری دیسک با BitLocker یا LUKS و در دسترس بودن کلید بازیابی، همکاری دیتاسنتر یا ارائه دهنده هاست، حجم دیسک ها و کاربرد گزارش است. گزارشی که برای پیگیری حقوقی تهیه می شود، مستندسازی دقیق تری از زنجیره نگهداری شواهد می خواهد.

مراحل جرم شناسی دیجیتال

  1. 01

    تماس و حفظ شواهد

    راهنمایی می کنیم چه چیزی دست نخورد و شواهد را پیش از هر پاکسازی جمع آوری می کنیم.

  2. 02

    تحلیل

    لاگ ها، image دیسک و حافظه را بررسی و خط زمانی حادثه را بازسازی می کنیم.

  3. 03

    گزارش یافته ها

    گزارش فنی و خلاصه مدیریتی را تحویل می دهیم و یافته ها را در جلسه با شما مرور می کنیم.

  4. 04

    اصلاح و پیگیری

    راه نفوذ را می بندیم یا به تیم شما در بستن آن کمک می کنیم و نشانه های نفوذ را به پایش اضافه می کنیم.

سؤالات متداول درباره جرم شناسی دیجیتال

بعد از هک شدن سرور، اول چه کار کنیم؟

سرور را از شبکه جدا کنید ولی تا جای ممکن خاموش یا نصب مجدد نکنید. لاگ ها و فایل های مشکوک را پاک نکنید و کارهایی را که تا الان انجام شده یادداشت کنید. بعد تماس بگیرید تا شواهد را پیش از هر تغییری جمع آوری کنیم.

گزارش فارنزیک در مراجع قضایی قابل استفاده است؟

شواهد را با روش های استاندارد، ثبت hash و زنجیره نگهداری جمع آوری و گزارش می کنیم. پذیرش آن به تشخیص مرجع رسیدگی بستگی دارد و گاهی نظر کارشناس رسمی دادگستری هم لازم است. اگر پرونده حقوقی در کار است، از ابتدا به ما بگویید.

بررسی لاگ های سرور برای سایت وردپرسی هک شده هم انجام می دهید؟

بله. لاگ دسترسی وب سرور، لاگ های پنل و تغییرات فایل ها و دیتابیس وردپرس را بررسی می کنیم تا مشخص شود نفوذ از افزونه، قالب یا رمز ضعیف بوده است. پاکسازی سایت هم در صورت نیاز انجام می شود.

جست وجوهای مرتبط

  • Incident Response
  • بررسی لاگ های سرور
  • سرور هک شده
  • بررسی لاگ های ویندوز
  • Incident Response & Computer Forensics
  • Incident Response Steps
  • Incident Response Report

استعلام

کارتان را بگویید، مسیر و هزینه را می گوییم

چند خط درباره وضعیت فعلی و چیزی که می خواهید بنویسید. یک مهندس خودش تماس می گیرد، نه واحد فروش.

  1. 01درخواست را می خوانیم و اگر ابهامی بود تماس می گیریم.
  2. 02در صورت نیاز، بررسی اولیه ریموت یا بازدید انجام می شود.
  3. 03پیشنهاد مکتوب با دامنه کار، زمان بندی و هزینه می فرستیم.

اطلاعات شما فقط برای پاسخ به همین درخواست استفاده می شود.