IT forenzika · Linux
Forenzní analýza souborů /etc/passwd a /etc/shadow – podrobná kontrola centrálních databází účtů
Soubor /etc/passwd obsahuje základní informace o účtu, jako je uživatelské jméno, UID, GID, domovský adresář a výchozí shell, zatímco soubor /etc/shadow uchovává samotné hashované údaje o heslech, včetně dat vypršení platnosti a změn, odděleně a s vyšší úrovní zabezpečení.
Pro forenzní analýzu je zvláště důležité, zda a kdy byly záznamy dodatečně změněny, například přidáním účtu s UID 0 nebo změnou hashové hodnoty hesla bez zjevného oprávněného důvodu.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Systematicky analyzujeme soubory /etc/passwd a /etc/shadow s cílem odhalit neobvyklé účty, zejména ty s UID 0 nebo neočekávanými přiřazeními shellu, a vyhodnocujeme dostupné informace o časových značkách týkající se historie změn.
Typické oblasti použití
Takto probíhá analýza souborů /etc/passwd a /etc/shadow
Po zálohování jsou oba soubory systematicky analyzovány a kontrolovány z hlediska účtů s UID 0, neočekávaných přiřazení shellu nebo atypických domovských adresářů. K určení časových bodů změn jednotlivých záznamů se využívají dostupné časové značky a metadata souborového systému.
Proč je tato analýza relevantní z forenzního hlediska?
Další účet s UID 0 má stejná oprávnění jako běžný uživatel root, a představuje tak jeden z nejzávažnějších možných mechanismů perzistence v případě napadení systému.
Jelikož tyto soubory obsahují klíčové bezpečnostní informace, je jejich vyhodnocení vždy prováděno s mimořádnou pečlivostí a v souvislosti s dalšími zdroji protokolů.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování týkající se „forenzní analýzy souborů /etc/passwd a /etc/shadow"? Společnost LanCologne vám pomůže s pořízením digitálních důkazních materiálů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza protokolů sudo – podrobné sledování rozšíření oprávnění
- Forenzní analýza autentizačních protokolů SSH – dohledatelná rekonstrukce vzdálených přístupů
- Forenzní analýza seznamu známých hostitelů a klíčů SSH – rekonstrukce vztahů důvěry mezi systémy
- Forenzní analýza historie Bash – historie příkazového řádku jako klíčový forenzní zdroj