IT-kriminalteknik · Linux
Forensisk analyse af sudo-logfiler – detaljeret gennemgang af rettighedsudvidelse
sudo giver autoriserede brugere mulighed for at udføre enkelte kommandoer med udvidede rettigheder og logger som regel disse handlinger via Syslog eller journald, afhængigt af den pågældende systemkonfiguration.
Disse logfiler indeholder detaljerede oplysninger om, hvilken bruger der hvornår har udført hvilken kommando med hvilke rettigheder, og udgør dermed en central kilde til rekonstruktion af administrative aktiviteter.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi udtrækker og analyserer eksisterende sudo-logfiler systematisk, tilordner de udførte kommandoer til de respektive brugere og tidspunkter og sammenligner resultaterne med sudoers-konfigurationen.
Typiske anvendelsesområder
Sådan foregår en analyse af sudo-logfiler
Efter sikkerhedskopieringen udtrækkes eksisterende sudo-logposter fra Syslog eller journald og ordnes kronologisk. Hver post tilknyttes den bruger, der har udført kommandoen, den konkrete kommando og udførelseskonteksten. Resultaterne sammenlignes med sudoers-konfigurationen for at skelne mellem berettigede og uventede handlinger.
Hvorfor er sudo-analysen relevant i forbindelse med kriminalteknisk efterforskning?
sudo-logfiler indeholder detaljerede optegnelser over administrative aktiviteter, som er af afgørende betydning for rekonstruktionen af hændelser, der vedrører udvidede rettigheder.
Da sudo-rettigheder kan konfigureres detaljeret i sudoers-filen, er det nødvendigt at sammenholde med denne konfiguration for at vurdere, om en logget kommando lå inden for rammerne af de normale rettigheder.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af sudo-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af SSH-autentificeringsprotokoller – rekonstruktion af fjernadgang på en sporbar måde
- Forensisk analyse af SSH-kendte værter og -nøgler – rekonstruktion af tillidsforhold mellem systemer
- Forensisk analyse af Bash-historikken – kommandolinjehistorikken som en central forensisk kilde
- Forensisk analyse af Zsh-historikken – Udvurdering af udvidet shell-logning