Linux Root-Level Kompromis — Disk İmajı ve Derin Adli Analiz
Root erişimi kanıtı (yeni sudoers, SUID binary, kernel modülü, rootkit belirtisi) bulunan Linux sistemde disk imajı alınır, derin adli analiz yürütülür ve sistem yeniden kurulur.
Prepare
4 adım- Disk imajı kapasitesi
Hedef sistemin disk boyutuna eşdeğer veya daha büyük kanıt depolama alanının (harici disk veya ağ paylaşımı) mevcut ve hazır olduğunu; `dc3dd` veya `dd` araçlarının erişilebilir olduğunu doğrula
- Out-of-band erişim
Disk imajı ve izolasyon süresince sisteme erişmek için KVM, IPMI, seri konsol veya hipervisor konsolu gibi out-of-band kanalın mevcut olduğunu L2/IR lead ile teyit et; bu olmadan `systemctl stop sshd` bağlantıyı keser
- Eskalasyon ve rebuild onayı
Sistem yeniden kurulumu ve geniş ağ izolasyonu üretim servisini etkiler; L2/IR lead + sistem sahibi + CISO onay zincirini belgele; bu aksiyonlar L1 tarafından tek başına başlatılamaz
- Adli araç seti
Hedef sistemde veya IR istasyonunda `dd`, `dc3dd`, `sha256sum`, `strings`, `ldd`, `file`, `debugfs`, `lsmod`, `getcap`, `ausearch`, `journalctl`, `Velociraptor` erişilebilirliğini doğrula
Detect & Analyze
5 adım- Root kompromis sınıfını doğrula