IT-kriminalteknik · Linux

Forensisk analyse af PAM-konfigurationen – korrekt klassificering af godkendelsesmoduler

Pluggable Authentication Modules (PAM) styrer centralt under Linux, hvordan autentificeringsprocesser for en lang række tjenester foregår, lige fra lokal login til SSH- og sudo-adgang.

Uforpligtende forespørgsel

Da PAM griber dybt ind i godkendelsesprocessen, kan en manipuleret PAM-konfiguration udnyttes til at aflytte adgangsoplysninger eller skabe yderligere, skjulte adgangsveje.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer den eksisterende PAM-konfiguration systematisk, kontrollerer de integrerede moduler for afvigelser og undersøger tegn på efterfølgende manipulationer med henblik på at kompromittere adgangsdata.

Typiske anvendelsesområder

Undersøgelse af manipulerede autentificeringsmekanismer
Afsløring af tyveri af adgangsoplysninger via PAM-moduler
Analyse af yderligere, skjulte adgangsveje
Vurdering af et systems autentificeringssikkerhed
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en PAM-analyse

Efter sikkerhedskopieringen registreres den fuldstændige PAM-konfiguration for alle relevante tjenester. Integrerede moduler kontrolleres med hensyn til deres oprindelse og integritet, idet der lægges særlig vægt på moduler, der er tilføjet eller ændret efterfølgende. Afvigelser sammenlignes med autentificeringslogfiler.

Hvorfor er PAM-analysen relevant i forbindelse med retsmedicin?

En kompromitteret PAM-konfiguration kan give en hacker mulighed for at opnå vedvarende og ubemærket adgang, f.eks. via et ekstra, skjult integreret autentificeringsmodul.

Da PAM berører stort set alle et systems autentificeringsprocesser, kan et sikkerhedsbrud på dette område få særligt vidtrækkende konsekvenser og undersøges derfor særdeles grundligt, hvis der opstår mistanke herom.

Ofte stillede spørgsmål

Hvad er PAM?+
Et modulært framework, der centralt styrer og gør det muligt at konfigurere godkendelsen for forskellige tjenester under Linux.
Kan PAM misbruges til at opsnappe adgangskoder?+
Ja, et manipuleret modul kan registrere de indtastede adgangsoplysninger eller videresende dem til tredjeparter.
Hvordan opdages en manipulation?+
Ved at kontrollere modulernes oprindelse og integritet samt sammenligne dem med kendte standardkonfigurationer for den pågældende distribution.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af PAM-konfiguration"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu