IT forenzika · Linux

Forenzní analýza uživatelských účtů v systému Linux – rekonstrukce účtů, skupin a oprávnění

Základem řízení přístupu v systému Linux jsou uživatelské účty a jejich příslušnost ke skupinám. Forenzní analýza se kromě aktuálních účtů zaměřuje také na historické změny a na účty vytvořené neobvyklým způsobem či účty s oprávněními.

Nezávazná poptávka

Nově vytvořený účet nebo účet, kterému byla dodatečně přidělena rozšířená oprávnění, může být jasným náznakem neoprávněného narušení bezpečnosti, zejména pokud vznikl mimo rámec běžných administrativních procesů.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Analyzujeme stávající uživatelské účty, členství ve skupinách a struktury oprávnění, identifikujeme podezřelé nebo netypické účty a určujeme časový rámec jejich vzniku.

Typické oblasti použití

Odhalení neoprávněně vytvořených uživatelských účtů
Přezkoumání dodatečného rozšíření práv
Rekonstrukce historie účtů v systému
Hodnocení členství ve skupinách s rozšířenými oprávněními
Reakce na incidenty v systémech Linux
Soudní a mimosoudní posudky

Takto probíhá analýza uživatelských účtů

Po zálohování se zaznamenají všechna existující uživatelská účty a členství ve skupinách a porovnají se s očekávanými standardními konfiguracemi. Účty s administrátorskými nebo rozšířenými oprávněními se kontrolují samostatně, jejich datum vytvoření se rekonstruuje na základě metadat a koreluje se s dalšími systémovými událostmi.

Proč je analýza uživatelských účtů důležitá z forenzního hlediska?

Založení dalšího privilegovaného účtu je jedním z nejpřímějších způsobů, jak získat trvalý administrativní přístup k napadenému systému, a proto se seznamy účtů pečlivě prověřují.

I zdánlivě nenápadné účty s neobvyklým členstvím ve skupinách mohou naznačovat cílené, avšak méně zřejmé rozšíření oprávnění, a proto jsou rovněž brány v úvahu.

Často kladené otázky

Kde se v systému Linux ukládají uživatelské účty?+
Základní informace o účtech v centrálním konfiguračním souboru, hashové hodnoty hesel v samostatném zabezpečeném souboru a členství ve skupinách v dalších konfiguračních souborech.
Jak lze rozpoznat neoprávněně zřízený účet?+
Porovnáním se známými, očekávanými účty a kontrolou věrohodnosti data vytvoření, oprávnění a členství ve skupinách.
Lze smazané uživatelské účty obnovit?+
Částečně, pokud existují příslušné zbytky v protokolech nebo v souborovém systému, které naznačují, že daný účet mezitím existoval.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy uživatelských účtů v systému Linux"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď