IT forenzika · Linux

Forenzní analýza protokolů „last“ a „lastlog“ – srozumitelné vyhodnocení historie přihlášení

Soubory wtmp a lastlog zaznamenávají historii přihlášení jednotlivých uživatelských účtů, včetně času, terminálu a v některých případech i zdroje přihlášení. Tvoří datovou základnu pro příkazy jako last a lastlog.

Nezávazná poptávka

Pro účely forenzní analýzy se tyto soubory neanalyzují pomocí standardních příkazů běžícího systému, ale extrahují se přímo ze záložní kopie, aby se vyloučila možnost manipulace s běžícím systémem.

Proč LanCologne?

Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.

Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.

Naše služby

Data ze souborů wtmp a lastlog extrahujeme přímo ze zálohovaného obrazu, rekonstruujeme kompletní historii přihlášení a porovnáváme ji s dalšími autentizačními protokoly.

Typické oblasti použití

•Rekonstrukce časů a původu přihlášení
•Zjištění neoprávněných přístupů k uživatelským účtům
•Analýza neobvyklých vzorců registrací
•Porovnání s protokoly SSH a PAM
•Reakce na incidenty v systémech Linux
•Soudní a mimosoudní posudky

Takto probíhá analýza zátěže a protokolu zátěže

Po zálohování se příslušné binární soubory extrahují přímo z forenzního obrazu a strukturovaně se vyhodnocují. Z nich rekonstruovaná historie přihlášení se následně porovná s protokoly SSH, PAM a dalšími autentizačními protokoly, aby se získal ucelený a konzistentní přehled.

Proč je tato analýza relevantní z forenzního hlediska?

Historie přihlášení jsou často klíčovým výchozím bodem pro vyšetřování neoprávněných přístupů nebo neobvyklých vzorců chování jednotlivých uživatelských účtů.

Jelikož tyto soubory lze v zásadě manipulovat, jejich vypovídací hodnota se vždy posuzuje na základě porovnání s dalšími nezávislými zdroji, jako jsou protokoly SSH nebo Auditd, a nikoli izolovaně.

Často kladené otázky

Jaký je rozdíl mezi wtmp a lastlog?+
wtmp zaznamenává průběžnou historii všech přihlášení a odhlášení, zatímco lastlog ukládá u každého uživatele pouze poslední přihlášení.
Lze s těmito soubory nějak manipulovat?+
Ano, v zásadě je možná manipulace ze strany uživatelů s dostatečnými oprávněními, a proto se provádí porovnání s dalšími zdroji.
Stačí k forenzní analýze příkaz „last“?+
Ne, pro forenzně spolehlivou analýzu se podkladové binární soubory analyzují přímo ze zálohovaného obrazu.

LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem

Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy protokolů last a lastlog"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů splňujících soudní požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.

Kontaktujte nás hned teď