IT-kriminalteknik · Linux
Forensisk analyse af last- og lastlog-protokoller – gennemsigtig evaluering af loginhistorikker
Filerne wtmp og lastlog registrerer log-historikken for de enkelte brugerkonti, herunder tidspunkt, terminal og i nogle tilfælde oprindelsen for log-in'et. De udgør datagrundlaget for kommandoer som last og lastlog.
I forbindelse med den retsmedicinske analyse analyseres disse filer ikke ved hjælp af det kørende systems standardkommandoer, men udtrækkes direkte fra den sikkerhedskopierede kopi for at udelukke manipulation af det kørende system.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi udtrækker wtmp- og lastlog-data direkte fra den sikkerhedskopierede image, rekonstruerer den fulde loginhistorik og sammenligner den med andre autentificeringsprotokoller.
Typiske anvendelsesområder
Sådan foregår en last-/lastlog-analyse
Efter sikkerhedskopieringen udtrækkes de relevante binære filer direkte fra det forensiske billede og analyseres på en struktureret måde. Den deraf rekonstruerede loginhistorik sammenlignes derefter med SSH-, PAM- og andre autentificeringsprotokoller for at opnå et sammenhængende helhedsbillede.
Hvorfor er denne analyse relevant i retsmedicinsk sammenhæng?
Logfilerne er ofte et centralt udgangspunkt for efterforskningen af uautoriseret adgang eller usædvanlige brugsmønstre på enkelte brugerkonti.
Da disse filer i princippet kan manipuleres, vurderes deres pålidelighed altid i sammenhæng med uafhængige, yderligere kilder, såsom SSH- eller Auditd-logfiler, i stedet for at blive betragtet isoleret.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af last- og lastlog-protokoller"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af wtmp- og utmp-filer – detaljeret evaluering af sessionsdata
- Forensisk analyse af btmp-filer – Undersøgelse af mislykkede loginforsøg
- Forensisk analyse af SELinux-auditlogfiler – evaluering af begivenheder i forbindelse med obligatorisk adgangskontrol
- Forensisk analyse af AppArmor-logfiler – evaluering af profilbaserede adgangskontrolmekanismer