¿El contenido de las sesiones de PHP tiene valor forense?

0

PHP tiene algunas funciones agradables y ordenadas para manejar las sesiones: hay session_start() y session_id() y session_destroy() , que funcionan con una variable superglobal, $_SESSION , para almacenar pares de nombre / valor. ¿Qué más podría querer un programador?

Tan cerca de lo que puedo decir, el comportamiento predeterminado de PHP es mantener el contenido de las sesiones en archivos, en Linux, bajo /tmp/ , pero parece que esto se puede cambiar en php.ini . ¿El contenido de estos archivos de sesión se utiliza de forma forense para averiguar qué está pasando?

    
pregunta Bruce Ediger 04.08.2018 - 07:02
fuente

2 respuestas

1

El hecho de que la sesión de PHP tenga o no datos forenses útiles realmente depende de qué tipo de información almacena la aplicación en la sesión. Así que sí, si las aplicaciones almacenan información útil forense en la sesión (lo cual es bastante común), entonces los archivos de la sesión tendrán datos útiles en ella.

    
respondido por el Lie Ryan 04.08.2018 - 10:52
fuente
0

Podría ver las ventajas de la vigilancia masiva al interceptar sesiones de PHP para rastrear los movimientos exactos de cada usuario individual. Sin embargo, me gustaría ver más ventajas en el uso de las cookies del navegador web para la vigilancia dirigida.

Esto dijo que podría prever el uso de datos de sesión de PHP para realizar ingeniería inversa de cómo se configuró el archivo php.ini. Trabajando desde allí, cuanto mejor entiendo la configuración de php.ini, más cerca estoy de encontrar una vulnerabilidad en el servidor PHP. PHP: Sesiones - Manual . PHP Garbage collector .

  

¿El contenido de estos archivos de sesión se ha utilizado de forma forense?

No he visto escenarios para análisis forense digital de sesiones de PHP. Sin embargo, cada sesión tiene una identificación única que se puede utilizar para realizar una vigilancia específica de un individuo. Sin embargo, esto solo funcionará si se almacenan suficientes registros para que la ID de la sesión coincida con los datos de la sesión, y normalmente, los servidores no manejan la intercepción de toma completa (metadatos y contenido). A pesar de no responder directamente a tu pregunta, Forensics de línea de comandos de PHP.net hackeado puede dar una idea.

Examinador de cookies análisis forense . Esto debe describir el tipo de metadatos que esperamos para realizar el análisis de datos forenses.

    
respondido por el safesploit 04.08.2018 - 10:04
fuente

Lea otras preguntas en las etiquetas