IT-kriminalteknik · Linux

Forensisk analyse af last- og lastlog-protokoller – gennemsigtig evaluering af loginhistorikker

Filerne wtmp og lastlog registrerer log-historikken for de enkelte brugerkonti, herunder tidspunkt, terminal og i nogle tilfælde oprindelsen for log-in'et. De udgør datagrundlaget for kommandoer som last og lastlog.

Uforpligtende forespørgsel

I forbindelse med den retsmedicinske analyse analyseres disse filer ikke ved hjælp af det kørende systems standardkommandoer, men udtrækkes direkte fra den sikkerhedskopierede kopi for at udelukke manipulation af det kørende system.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi udtrækker wtmp- og lastlog-data direkte fra den sikkerhedskopierede image, rekonstruerer den fulde loginhistorik og sammenligner den med andre autentificeringsprotokoller.

Typiske anvendelsesområder

•Rekonstruktion af tilmeldingstidspunkter og -oprindelse
•Bevis for uautoriseret adgang til brugerkonti
•Undersøgelse af usædvanlige mønstre i ansøgninger
•Sammenligning med SSH- og PAM-protokoller
•Håndtering af sikkerhedshændelser på Linux-systemer
•Retslige og udenretslige ekspertudtalelser

Sådan foregår en last-/lastlog-analyse

Efter sikkerhedskopieringen udtrækkes de relevante binære filer direkte fra det forensiske billede og analyseres på en struktureret måde. Den deraf rekonstruerede loginhistorik sammenlignes derefter med SSH-, PAM- og andre autentificeringsprotokoller for at opnå et sammenhængende helhedsbillede.

Hvorfor er denne analyse relevant i retsmedicinsk sammenhæng?

Logfilerne er ofte et centralt udgangspunkt for efterforskningen af uautoriseret adgang eller usædvanlige brugsmønstre på enkelte brugerkonti.

Da disse filer i princippet kan manipuleres, vurderes deres pålidelighed altid i sammenhæng med uafhængige, yderligere kilder, såsom SSH- eller Auditd-logfiler, i stedet for at blive betragtet isoleret.

Ofte stillede spørgsmål

Hvad er forskellen mellem wtmp og lastlog?+
wtmp registrerer en løbende oversigt over alle log-ins og log-outs, mens lastlog derimod kun gemmer den seneste log-in for hver bruger.
Kan disse filer manipuleres?+
Ja, i princippet er det muligt for brugere med tilstrækkelige rettigheder at manipulere dataene, og derfor foretages der en sammenligning med andre kilder.
Er kommandoen »last« tilstrækkelig til en retsmedicinsk analyse?+
Nej, for at sikre en retsmedicinsk holdbar analyse analyseres de underliggende binære filer direkte fra den sikkerhedskopierede image.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af last- og lastlog-protokoller"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu