IT-kriminalteknik · Linux

Forensisk analyse af Bash-historikken – kommandolinjehistorikken som en central forensisk kilde

Bash-historikken registrerer de kommandoer, som en bruger indtaster interaktivt, og udgør dermed en af de mest direkte forensiske kilder til sporbar brugeradfærd på et Linux-system.

Uforpligtende forespørgsel

Da historikfilen skrives på klientsiden og kan ændres eller slettes af enhver bruger med de nødvendige rettigheder, skal dens pålidelighed altid vurderes i sammenhæng med andre, uafhængige kilder.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi udtrækker eksisterende Bash-historikfiler, ordner posterne kronologisk, forudsat at tidsstempeludvidelser er aktiveret, og undersøger, om der er tegn på efterfølgende rensning eller manipulation.

Typiske anvendelsesområder

Rekonstruktion af udførte administrative kommandoer
Dokumentation for manuelle ændringer i systemkonfigurationer
Undersøgelse af forsøg på dataeksfiltrering via kommandolinjen
Afsløring af historikposter, der er blevet slettet efterfølgende
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af Bash-historikken

Efter sikkerhedskopieringen udtrækkes eksisterende Bash-historikfiler fra alle relevante brugerkonti. I det omfang der er registreret tidsstempler, sorteres kommandoerne kronologisk. Filen kontrolleres desuden for huller, usædvanlige forkortelser eller tegn på en målrettet sletning af historikken.

Hvorfor er analysen af Bash-historikken relevant i forbindelse med kriminalteknisk efterforskning?

Udførte kommandoer kan levere direkte beviser for en brugers konkrete handlinger, f.eks. kopiering af følsomme filer eller deaktivering af sikkerhedsmekanismer.

Da historikken let kan manipuleres, vurderes den altid i sammenhæng med uafhængige kilder som f.eks. Auditd eller proceslogfiler for at kunne vurdere dens relevans korrekt i det enkelte tilfælde.

Ofte stillede spørgsmål

Kan Bash-historikken slettes?+
Ja, en bruger kan slette eller deaktivere sin egen historikfil, hvilket tages i betragtning som et selvstændigt fund i forbindelse med den retsmedicinske vurdering.
Indeholder Bash-historikken tidsstempler?+
Kun hvis den pågældende konfigurationsindstilling er aktiveret. Uden denne indstilling kan kommandoer kun placeres relativt i forhold til hinanden, men ikke i absolut tid.
Kan Bash-historikken erstatte en fuldstændig loganalyse?+
Nej, den supplerer andre kilder til logoplysninger, men erstatter ikke en mere omfattende kriminalteknisk undersøgelse.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af Bash-historik"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu