IT-kriminalteknik · Linux

Forensisk analyse af sudo-logfiler – detaljeret gennemgang af rettighedsudvidelse

sudo giver autoriserede brugere mulighed for at udføre enkelte kommandoer med udvidede rettigheder og logger som regel disse handlinger via Syslog eller journald, afhængigt af den pågældende systemkonfiguration.

Uforpligtende forespørgsel

Disse logfiler indeholder detaljerede oplysninger om, hvilken bruger der hvornår har udført hvilken kommando med hvilke rettigheder, og udgør dermed en central kilde til rekonstruktion af administrative aktiviteter.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi udtrækker og analyserer eksisterende sudo-logfiler systematisk, tilordner de udførte kommandoer til de respektive brugere og tidspunkter og sammenligner resultaterne med sudoers-konfigurationen.

Typiske anvendelsesområder

Rekonstruktion af enkelte brugeres administrative aktiviteter
Undersøgelse af misbrug i forbindelse med udvidelse af rettigheder
Dokumentation for konkrete kommandoer, der er udført med udvidede rettigheder
Sammenligning med sudoers-rettighedskonfigurationen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en analyse af sudo-logfiler

Efter sikkerhedskopieringen udtrækkes eksisterende sudo-logposter fra Syslog eller journald og ordnes kronologisk. Hver post tilknyttes den bruger, der har udført kommandoen, den konkrete kommando og udførelseskonteksten. Resultaterne sammenlignes med sudoers-konfigurationen for at skelne mellem berettigede og uventede handlinger.

Hvorfor er sudo-analysen relevant i forbindelse med kriminalteknisk efterforskning?

sudo-logfiler indeholder detaljerede optegnelser over administrative aktiviteter, som er af afgørende betydning for rekonstruktionen af hændelser, der vedrører udvidede rettigheder.

Da sudo-rettigheder kan konfigureres detaljeret i sudoers-filen, er det nødvendigt at sammenholde med denne konfiguration for at vurdere, om en logget kommando lå inden for rammerne af de normale rettigheder.

Ofte stillede spørgsmål

Hvor logges sudo-kommandoer?+
Typisk via Syslog eller journald, afhængigt af den pågældende systemkonfiguration.
Hvad viser en sudo-logpost?+
Som regel den bruger, der udførte kommandoen, selve kommandoen, tidspunktet samt den sammenhæng, hvor kommandoen blev udført.
Kan sudo-logning deaktiveres?+
I princippet ja, hvis man har tilstrækkelige rettigheder. Hvis der mangler forventede logposter, kan det derfor også tyde på, at logningen er deaktiveret.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsteknisk undersøgelse af „retsteknisk analyse af sudo-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu