IT-kriminalteknik · Linux
Forensisk analyse af PAM-konfigurationen – korrekt klassificering af godkendelsesmoduler
Pluggable Authentication Modules (PAM) styrer centralt under Linux, hvordan autentificeringsprocesser for en lang række tjenester foregår, lige fra lokal login til SSH- og sudo-adgang.
Da PAM griber dybt ind i godkendelsesprocessen, kan en manipuleret PAM-konfiguration udnyttes til at aflytte adgangsoplysninger eller skabe yderligere, skjulte adgangsveje.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer den eksisterende PAM-konfiguration systematisk, kontrollerer de integrerede moduler for afvigelser og undersøger tegn på efterfølgende manipulationer med henblik på at kompromittere adgangsdata.
Typiske anvendelsesområder
Sådan foregår en PAM-analyse
Efter sikkerhedskopieringen registreres den fuldstændige PAM-konfiguration for alle relevante tjenester. Integrerede moduler kontrolleres med hensyn til deres oprindelse og integritet, idet der lægges særlig vægt på moduler, der er tilføjet eller ændret efterfølgende. Afvigelser sammenlignes med autentificeringslogfiler.
Hvorfor er PAM-analysen relevant i forbindelse med retsmedicin?
En kompromitteret PAM-konfiguration kan give en hacker mulighed for at opnå vedvarende og ubemærket adgang, f.eks. via et ekstra, skjult integreret autentificeringsmodul.
Da PAM berører stort set alle et systems autentificeringsprocesser, kan et sikkerhedsbrud på dette område få særligt vidtrækkende konsekvenser og undersøges derfor særdeles grundligt, hvis der opstår mistanke herom.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af PAM-konfiguration"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af Linux-brugerkonti – rekonstruktion af konti, grupper og rettigheder
- Forensisk analyse af /etc/passwd og /etc/shadow – detaljeret gennemgang af centrale kontodatabaser
- Forensisk analyse af sudo-logfiler – detaljeret gennemgang af rettighedsudvidelse
- Forensisk analyse af SSH-autentificeringsprotokoller – rekonstruktion af fjernadgang på en sporbar måde