IT forenzika · Linux

Forenzní analýza souborů /etc/passwd a /etc/shadow – podrobná kontrola centrálních databází účtů

Soubor /etc/passwd obsahuje základní informace o účtu, jako je uživatelské jméno, UID, GID, domovský adresář a výchozí shell, zatímco soubor /etc/shadow uchovává samotné hashované údaje o heslech, včetně dat vypršení platnosti a změn, odděleně a s vyšší úrovní zabezpečení.

Nezávazná poptávka

Pro forenzní analýzu je zvláště důležité, zda a kdy byly záznamy dodatečně změněny, například přidáním účtu s UID 0 nebo změnou hashové hodnoty hesla bez zjevného oprávněného důvodu.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Systematicky analyzujeme soubory /etc/passwd a /etc/shadow s cílem odhalit neobvyklé účty, zejména ty s UID 0 nebo neočekávanými přiřazeními shellu, a vyhodnocujeme dostupné informace o časových značkách týkající se historie změn.

Typické oblasti použití

Odhalení dalších účtů s administrátorskými oprávněními (UID 0)
Vyšetřování dodatečných změn hashů hesel
Analýza neobvyklých přiřazení adresářů shellu nebo domovského adresáře
Rekonstrukce historie změn údajů o účtu
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza souborů /etc/passwd a /etc/shadow

Po zálohování jsou oba soubory systematicky analyzovány a kontrolovány z hlediska účtů s UID 0, neočekávaných přiřazení shellu nebo atypických domovských adresářů. K určení časových bodů změn jednotlivých záznamů se využívají dostupné časové značky a metadata souborového systému.

Proč je tato analýza relevantní z forenzního hlediska?

Další účet s UID 0 má stejná oprávnění jako běžný uživatel root, a představuje tak jeden z nejzávažnějších možných mechanismů perzistence v případě napadení systému.

Jelikož tyto soubory obsahují klíčové bezpečnostní informace, je jejich vyhodnocení vždy prováděno s mimořádnou pečlivostí a v souvislosti s dalšími zdroji protokolů.

Často kladené otázky

Co znamená druhý účet s UID 0?+
Má stejná administrátorská oprávnění jako běžný účet root, a to bez ohledu na zvolené uživatelské jméno, a proto je třeba jej posuzovat s obzvláštní opatrností.
Lze hashové hodnoty hesel dešifrovat?+
U moderních hashových algoritem není podle současného stavu techniky možné provést seriózní dešifrování. Forenzní analýza se soustředí na časové okamžiky a vzorce změn.
Jak se rozpozná dodatečná manipulace?+
Mimo jiné porovnáním s časovými značkami souborového systému, stavem záloh a dalšími zdroji protokolů, jako je například Auditd.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování týkající se „forenzní analýzy souborů /etc/passwd a /etc/shadow"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď