سرور هک شده و نمیدانید مهاجم از کجا وارد شد
پاکسازی بدون یافتن مسیر نفوذ معمولاً به نفوذ دوباره ختم میشود. فارنزیک سرور نقطه ورود را مشخص میکند؛ مثلاً افزونه آسیبپذیر، رمز لورفته یا سرویسی که نباید از اینترنت در دسترس میبود.
جرمشناسی دیجیتال یا فارنزیک، پس از حمله مشخص میکند مهاجم از کجا وارد شد، به چه چیزهایی دسترسی داشت و آیا هنوز در سیستم است. شواهد سرور را پیش از پاک شدن حفظ میکنیم، دیسک، حافظه و لاگها را تحلیل میکنیم و خط زمانی حمله را همراه گزارش فنی تحویل میدهیم.
کاری که همین حالا انجام دهید: زمان مشاهده مشکل، پیامهای خطا و هر اقدامی را که تاکنون انجام شده یادداشت کنید و از صفحهها عکس بگیرید.
پاکسازی بدون یافتن مسیر نفوذ معمولاً به نفوذ دوباره ختم میشود. فارنزیک سرور نقطه ورود را مشخص میکند؛ مثلاً افزونه آسیبپذیر، رمز لورفته یا سرویسی که نباید از اینترنت در دسترس میبود.
برای تصمیم درست درباره اطلاعرسانی و طرح شکایت، باید بدانید کدام داده، در چه بازهای و از چه مسیری در معرض دسترسی بوده است.
تهدید داخلی هم حمله سایبری است. ورودها، تغییر فایلها و دستورهای اجراشده با تحلیل لاگ و خط زمانی بررسی و بدون قضاوت پیشداورانه مستند میشوند.
شواهد را پیش از هر تغییر حفظ میکنیم، تحلیل را روی نسخه کپی انجام میدهیم، مسیر و دامنه حمله را با خط زمانی مستند میکنیم و گزارش فنی و مدیریتی تحویل میدهیم.
پیش از هر اقدام دیگر، کپی بیتبهبیت از دیسک گرفته میشود.
بعضی شواهد فقط تا وقتی سرور روشن است در RAM میمانند.
ورود، ساخت کاربر و اجرای دستورها در لاگها ردپا میگذارند.
ترتیب اتفاقها از اولین ورود تا کشف حادثه بازسازی میشود.
مهاجم معمولاً برای بازگشت، دری باز میگذارد.
گزارش نهایی علت حادثه و اقدامهای بعدی را روشن میکند.
جرمشناسی دیجیتال بعد از حادثه امنیتی به این پرسشها جواب میدهد: مهاجم کی و از کجا وارد شد، چه کرد، به کدام داده رسید و آیا هنوز راهی برای برگشتن دارد. جوابها در لاگها، زمانهای فایلسیستم و حافظه سرور است و بخش زیادی از آنها با اولین پاکسازی یا ریاستارت از بین میرود. به همین دلیل کار فارنزیک پیش از پاکسازی شروع میشود. نکتههای زیر برای مدیر فنی یا مدیر سازمانی است که باید تصمیم بگیرد بعد از حمله اول چه کند.
شواهد به ترتیب ماندگاری جمعآوری میشوند. محتوای RAM، یعنی پردازشهای در حال اجرا، اتصالهای شبکه فعال و کدی که فقط در حافظه اجرا شده، با خاموش یا ریاستارت شدن سرور از بین میرود. پس اول ایمیج حافظه گرفته میشود، با LiME در لینوکس و WinPmem در ویندوز. بعد ایمیج بیتبهبیت دیسک با dd، dc3dd یا FTK Imager تهیه میشود، یا Snapshot اگر سرور ماشین مجازی باشد. لاگها هم پیش از آنکه چرخش خودکار یا خود مهاجم آنها را پاک کند جمعآوری میشوند.
برای هر ایمیج هش SHA-256 ثبت میشود و تحلیل فقط روی کپی انجام میشود. اگر بعداً پرسیده شود شواهد تغییر کرده یا نه، تطبیق هش جواب را میدهد. جدا کردن سرور از شبکه، بدون خاموش کردن آن، گسترش حمله را متوقف میکند و حافظه را هم دستنخورده نگه میدارد.
در لینوکس، auth.log و journal ورودهای موفق و ناموفق، استفاده از sudo و ساخت کاربر را نشان میدهند و لاگ وبسرور درخواستهایی را که به وبشل یا افزونه آسیبپذیر رسیدهاند. در ویندوز Event Log همین نقش را دارد و ورودها، ساخت حساب و سرویسهای تازه را ثبت میکند. مهاجم معمولاً برای برگشتن راهی باز میگذارد، پس cron، سرویسهای systemd، کلیدهای SSH و Scheduled Taskها بررسی میشوند. در حافظه، Volatility 3 پردازشها، اتصالهای شبکه و کد تزریقشده را نشان میدهد، از جمله بدافزار بدون فایل که روی دیسک اثری ندارد.
Plaso زمانهای فایلسیستم و لاگها را در یک خط زمانی کنار هم میگذارد. اگر چند سرور با منطقههای زمانی مختلف درگیرند، زمانها پیش از مقایسه با هم تطبیق داده میشوند. بازه حضور مهاجم در سیستم از همین خط زمانی به دست میآید. نشانههای نفوذ (IOC) مثل IP، هش فایل و دامنه هم استخراج میشوند و سرورهای دیگر برای همان نشانهها بررسی میشوند.
رایجترین خطا، پاکسازی عجولانه برای برگرداندن سایت یا سرویس است. آنتیویروس یا اسکریپت پاکسازی فایلها را حذف یا قرنطینه میکند و زمان دسترسی هزاران فایل را تغییر میدهد، و بعد از آن خط زمانی قابل اعتماد نیست. ریاستارت سرور برای امتحان کردن، حافظه را پاک میکند. بازگرداندن بکاپ روی همان دیسک هم فایلهای حذفشدهای را که هنوز قابل بازیابی بودند بازنویسی میکند. رمزها باید از دستگاه سالم عوض شوند، چون تغییر آنها روی سیستم آلوده ممکن است رمز تازه را هم به دست مهاجم برساند.
فشار برای برگشتن سریع سرویس قابل فهم است، اما سرویسی که بدون شناخت مسیر نفوذ برگردد، معمولاً از همان مسیر دوباره آلوده میشود. اگر بازگشت فوری ناگزیر است، دستکم پیش از پاکسازی از حافظه و دیسک ایمیج بگیرید. پاکسازی بعد از تحلیل در رفع هک و مالور انجام میشود و اگر فایلها رمز شده باشند، بازگرداندن داده در بازیابی از باجافزار.
برای جدا کردن سرور از شبکه، کابل شبکه یا اینترفیس مجازی آن را قطع کنید و سرور را روشن بگذارید. اگر نمیدانید این کار را بدون خاموش کردن سرور چطور انجام دهید، پیش از هر اقدام تماس بگیرید.
اگر حادثه با سرقت یا افشای اطلاعات، اخاذی، کلاهبرداری یا دسترسی غیرمجاز همراه است، ممکن است بخواهید نزد پلیس فتا شکایت کنید. در این صورت بهتر است پیش از پاکسازی درباره حفظ شواهد با آن هماهنگ شوید. رسیدگی به جرایم رایانهای با مراجع قضایی است و ممکن است کارشناس رسمی تعیین شود. گزارش فنی ما میتواند همراه شکایت ارائه شود، اما ارزیابی و پذیرش آن با مرجع قضایی است و جای مشاوره حقوقی یا نظر کارشناس رسمی دادگستری را نمیگیرد.
زنجیره نگهداری شواهد به همین دلیل از روز اول ثبت میشود: چه کسی، چه زمانی و با چه روشی هر ایمیج را تهیه کرد، هش آن چه بود، کجا نگهداری شد و به چه کسی تحویل داده شد. شواهدی که این سوابق را ندارند، ارزش کمتری دارند.
زمان تحلیل به تعداد سرورها، حجم داده و لاگها و پیچیدگی حمله بستگی دارد. سروری که لاگهایش چرخیده یا پاک شده، تحلیل را کندتر و نتیجه را محدودتر میکند. یافتههای فوری، مثل مسیر نفوذی که هنوز باز است، پیش از گزارش نهایی اطلاع داده میشوند تا بسته شوند.
برای شروع، نوع سرور، زمان مشاهده حادثه، نشانهها و کارهایی را که تاکنون انجام شده بنویسید. این خدمت روی سرورها و زیرساخت سازمانی متمرکز است و فارنزیک گوشی موبایل و دستگاههای شخصی را در بر نمیگیرد. یافتهها پس از بسته شدن پرونده به اقدام اصلاحی در امنسازی سرور و بازبینی دسترسیها تبدیل میشوند.
شواهدی که معلوم نباشد چه کسی، چه زمانی و چگونه جمعآوری کرده، ارزش کمتری دارد. این موارد در همه مراحل کار ثبت میشود.
| مرحله | چه چیزی ثبت میشود | چرا مهم است |
|---|---|---|
| شناسایی و جمعآوری | سرور یا دستگاه، زمان، فرد جمعآوریکننده و روش تهیه ایمیج | نشان میدهد شواهد از کجا و چگونه به دست آمده است |
| هشگیری | هش SHA-256 نسخه اصلی و هر کپی | هر تغییر بعدی در شواهد با تطبیق هش آشکار میشود |
| نگهداری | محل نگهداری رمزگذاریشده و فهرست افراد دارای دسترسی | از دستکاری یا افشای شواهد جلوگیری میکند |
| انتقال و تحلیل | هر تحویل بین افراد، تاریخ و هدف آن | مسیر شواهد از جمعآوری تا گزارش قابل ردیابی میماند |
نکته حقوقی: اگر حادثه شامل سرقت یا افشای اطلاعات، اخاذی، کلاهبرداری یا دسترسی غیرمجاز است، طرح شکایت نزد پلیس فتا را در نظر بگیرید و پیش از پاکسازی درباره حفظ شواهد با آن هماهنگ کنید. رسیدگی به جرایم رایانهای با مراجع قضایی است و ممکن است کارشناس رسمی تعیین شود. گزارش ما مستندات فنی است و جایگزین مشاوره حقوقی یا نظر کارشناس رسمی دادگستری نیست.
مراحل بر پایه چارچوبهای رایج واکنش به حادثه مانند NIST SP 800-61 تنظیم شدهاند.
برای جدا کردن سرور از شبکه بدون خاموش کردن آن راهنمایی میکنیم. سپس ایمیج حافظه و دیسک گرفته میشود و لاگها پیش از هر تغییر جمعآوری میشوند.
لاگها، فایلسیستم و حافظه روی نسخه کپی تحلیل میشوند و مسیر نفوذ، دامنه دسترسی و خط زمانی حمله مشخص میشود.
با دانستن مسیر نفوذ، پاکسازی در رفع هک و مالور یا بازیابی داده در بازیابی از باجافزار انجام میشود تا مهاجم از همان راه برنگردد.
گزارش فنی و مدیریتی، فهرست IOCها و برنامه اصلاحی تحویل میشود؛ از امنسازی سرور تا بازبینی دسترسیها و پایش.
جرمشناسی دیجیتال و تحلیل حملات سایبری در کانفیگ سرور روی سرورها و زیرساخت سازمانی متمرکز است، یعنی همان محیطی که هر روز مدیریت و امنسازی میکنیم. این خدمت بخشی از خدمات DevOps و امنیت است.
میدانیم لاگ هر سرویس کجاست و رفتار عادی cPanel، Nginx یا IIS چیست، پس رفتار غیرعادی زودتر دیده میشود.
ترتیب کار همیشه حفظ شواهد، سپس تحلیل و بعد پاکسازی است، حتی وقتی فشار برای برگرداندن سریع سایت زیاد است.
خلاصهای قابل فهم برای مدیران و جزئیات قابل پیگیری برای تیم فنی، در یک سند.
یافتهها مستقیماً به اقدام اصلاحی در امنسازی، مدیریت فایروال و بکاپ تبدیل میشوند.
جرمشناسی دیجیتال (Digital Forensics)، که فارنزیک یا جرمیابی دیجیتال هم نامیده میشود، یعنی جمعآوری، حفظ و تحلیل شواهد دیجیتال به روشی مستند تا مشخص شود در یک حادثه امنیتی چه اتفاقی افتاده است. فارنزیک سرور شاخهای از آن است که روی دیسک، حافظه و لاگهای سرور تمرکز دارد.
در نسخه رایج راهنمای NIST SP 800-61، چهار مرحله اصلی عبارتاند از: آمادگی، شناسایی و تحلیل، مهار و ریشهکنی و بازیابی، و فعالیتهای پس از حادثه. جرمشناسی دیجیتال بیشترین نقش را در تحلیل و گزارش دارد.
خیر؛ سرور را از شبکه جدا کنید و روشن بگذارید تا امکان گرفتن ایمیج حافظه باقی بماند. خاموش کردن، پردازشها و اتصالهای فعال مهاجم را برای همیشه پاک میکند. اگر نمیدانید چگونه سرور را جدا کنید، پیش از هر اقدام تماس بگیرید.
رفع هک سرور را پاک و به کار برمیگرداند، اما جرمشناسی دیجیتال مشخص میکند مهاجم چگونه وارد شد، چه کرد و به چه دادههایی دسترسی داشت. ترتیب درست این است که اول شواهد حفظ و تحلیل شوند و بعد پاکسازی انجام شود.
طرح شکایت نزد پلیس فتا برای حادثههایی مطرح است که سرقت یا افشای اطلاعات، اخاذی و درخواست باج، کلاهبرداری یا خرابکاری عمدی در آنها باشد. پیش از پاکسازی شواهد را حفظ کنید. گزارش فنی میتواند همراه شکایت ارائه شود، اما ارزیابی و پذیرش آن با مرجع قضایی است و برای تصمیم درباره شکایت، مشاوره حقوقی بگیرید.
بله، در محدوده سرورها و زیرساخت سازمانی: Event Logهای Windows Server، لاگ فایروال و VPN و ترافیک شبکهای که پیش از حادثه ذخیره شده باشد. فارنزیک موبایل در این خدمت نیست.
به تعداد سرورها، حجم داده و لاگها و پیچیدگی حمله بستگی دارد. پس از بررسی اولیه برآورد زمان اعلام میشود و یافتههای فوری، مثل مسیر نفوذ فعال، پیش از گزارش نهایی اطلاع داده میشوند.
نوع سرور، زمان مشاهده حادثه، نشانهها و کارهایی را که تاکنون انجام شده در تلگرام بنویسید تا مراحل حفظ شواهد و بررسی اولیه جرمشناسی دیجیتال با شما هماهنگ شود.