IT-kriminalteknik · Linux
Forensisk analyse af Bash-historikken – kommandolinjehistorikken som en central forensisk kilde
Bash-historikken registrerer de kommandoer, som en bruger indtaster interaktivt, og udgør dermed en af de mest direkte forensiske kilder til sporbar brugeradfærd på et Linux-system.
Da historikfilen skrives på klientsiden og kan ændres eller slettes af enhver bruger med de nødvendige rettigheder, skal dens pålidelighed altid vurderes i sammenhæng med andre, uafhængige kilder.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi udtrækker eksisterende Bash-historikfiler, ordner posterne kronologisk, forudsat at tidsstempeludvidelser er aktiveret, og undersøger, om der er tegn på efterfølgende rensning eller manipulation.
Typiske anvendelsesområder
Sådan foregår en analyse af Bash-historikken
Efter sikkerhedskopieringen udtrækkes eksisterende Bash-historikfiler fra alle relevante brugerkonti. I det omfang der er registreret tidsstempler, sorteres kommandoerne kronologisk. Filen kontrolleres desuden for huller, usædvanlige forkortelser eller tegn på en målrettet sletning af historikken.
Hvorfor er analysen af Bash-historikken relevant i forbindelse med kriminalteknisk efterforskning?
Udførte kommandoer kan levere direkte beviser for en brugers konkrete handlinger, f.eks. kopiering af følsomme filer eller deaktivering af sikkerhedsmekanismer.
Da historikken let kan manipuleres, vurderes den altid i sammenhæng med uafhængige kilder som f.eks. Auditd eller proceslogfiler for at kunne vurdere dens relevans korrekt i det enkelte tilfælde.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af Bash-historik"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Zsh-historikken – Udvurdering af udvidet shell-logning
- Forensisk analyse af Shell-miljøvariabler – vurdering af konfigurationskonteksten for enkelte sessioner
- .Forensisk analyse af .bashrc- og profilfiler – undersøgelse af shell-initialisering som kilde til persistens
- Systematisk forensisk analyse af hjemmemapper – fuldstændig registrering af brugerrelaterede data