IT forenzika · Linux
Forenzní analýza protokolů „last“ a „lastlog“ – srozumitelné vyhodnocení historie přihlášení
Soubory wtmp a lastlog zaznamenávají historii přihlášení jednotlivých uživatelských účtů, včetně času, terminálu a v některých případech i zdroje přihlášení. Tvoří datovou základnu pro příkazy jako last a lastlog.
Pro účely forenzní analýzy se tyto soubory neanalyzují pomocí standardních příkazů běžícího systému, ale extrahují se přímo ze záložní kopie, aby se vyloučila možnost manipulace s běžícím systémem.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Data ze souborů wtmp a lastlog extrahujeme přímo ze zálohovaného obrazu, rekonstruujeme kompletní historii přihlášení a porovnáváme ji s dalšími autentizačními protokoly.
Typické oblasti použití
Takto probíhá analýza zátěže a protokolu zátěže
Po zálohování se příslušné binární soubory extrahují přímo z forenzního obrazu a strukturovaně se vyhodnocují. Z nich rekonstruovaná historie přihlášení se následně porovná s protokoly SSH, PAM a dalšími autentizačními protokoly, aby se získal ucelený a konzistentní přehled.
Proč je tato analýza relevantní z forenzního hlediska?
Historie přihlášení jsou často klíčovým výchozím bodem pro vyšetřování neoprávněných přístupů nebo neobvyklých vzorců chování jednotlivých uživatelských účtů.
Jelikož tyto soubory lze v zásadě manipulovat, jejich vypovídací hodnota se vždy posuzuje na základě porovnání s dalšími nezávislými zdroji, jako jsou protokoly SSH nebo Auditd, a nikoli izolovaně.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy protokolů last a lastlog"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza souborů wtmp a utmp – podrobné vyhodnocení údajů o relacích
- Forenzní analýza souboru btmp – vyhodnocení neúspěšných pokusů o přihlášení
- Forenzní analýza protokolů SELinux Audit – vyhodnocení událostí systému povinné kontroly přístupu (Mandatory Access Control)
- Forenzní analýza protokolů AppArmor – vyhodnocení profilových kontrol přístupu