Scorpion & Freeze
Я тут копалась в цифровых следах, которые оставляют преступники, когда взламывают системы. У тебя бывало такое, чтобы по этим следам можно было выйти прямо на виновника?
Я не раз так распутывал убийства, поверь. Каждый нажатй клавиши, каждый лог-файл – может привести прямо к нему, если знать, куда копать.
Отлично поработал, но помни, логи можно подделать или стереть. Надежный след полезен только если учёл все возможные варианты. Смотри на картину целиком, а не только на то, что сразу бросается в глаза.
Хорошо подмечено. Я всегда перепроверяю информацию из разных источников, смотрю резервные копии и сверяю аппаратные метки времени. Если одна нить обрывается, я нахожу другой путь, чтобы замкнуть круг.
Звучит основательно. Только будь внимательна к небольшим сбоям во времени – иногда единственная подсказка, которую оставляет система, это задержка в миллисекунду. Не теряй бдительность.
Спасибо. Я посмотрю на эти миллисекундные задержки – часто за самой незначительной задержкой скрывается самая большая неправда.
Не забывай, что даже самый точный временной штамп можно подделать, если у атакующего есть права администратора. Постоянно проверяй на наличие несостыковок.
Ну, рут может переписать логи, так что я сверяю системные логи с показаниями счётчиков аппаратных событий, сопоставляю их с временными метками сетевого трафика и ищу любые расхождения даже в миллисекундах. Это единственный способ поймать чистую подделку.