Informática forense · Linux

Análisis forense de cuentas de usuario de Linux: reconstrucción de cuentas, grupos y permisos

Las cuentas de usuario y su pertenencia a grupos constituyen la base del control de acceso en Linux. Su análisis forense abarca, además de las cuentas actuales, los cambios históricos, así como las cuentas creadas de forma inusual o con privilegios.

Solicitar información sin compromiso

Una cuenta de nueva creación o a la que se le hayan otorgado posteriormente derechos ampliados puede ser un indicio claro de una intrusión no autorizada, sobre todo si se ha creado al margen de los procesos administrativos habituales.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Analizamos las cuentas de usuario existentes, las pertenencias a grupos y las estructuras de permisos, identificamos las cuentas sospechosas o atípicas y determinamos cuándo se crearon.

Ámbitos de aplicación habituales

Detección de cuentas de usuario creadas sin autorización
Análisis de las ampliaciones posteriores de los derechos
Reconstrucción del historial de cuentas de un sistema
Evaluación de la pertenencia a grupos con derechos ampliados
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de las cuentas de usuario

Tras la copia de seguridad, se registran todas las cuentas de usuario y pertenencias a grupos existentes y se comparan con las configuraciones estándar previstas. Las cuentas con derechos administrativos o ampliados se comprueban por separado, se reconstruyen sus fechas de creación a partir de los metadatos y se correlacionan con otros eventos del sistema.

¿Por qué es relevante desde el punto de vista forense el análisis de las cuentas de usuario?

La creación de una cuenta privilegiada adicional es una de las formas más directas de obtener acceso administrativo permanente a un sistema comprometido, por lo que las listas de cuentas se revisan minuciosamente.

Incluso las cuentas aparentemente anodinas que pertenezcan a grupos inusuales pueden indicar una ampliación selectiva, aunque menos evidente, de los derechos, por lo que también se tienen en cuenta.

Preguntas frecuentes

¿Dónde se almacenan las cuentas de usuario en Linux?+
La información básica de las cuentas se almacena en un archivo de configuración central, los hash de las contraseñas en un archivo protegido por separado y la pertenencia a grupos en otros archivos de configuración.
¿Cómo se detecta una cuenta creada sin autorización?+
Mediante la comparación con cuentas conocidas y previstas, así como la verificación de la plausibilidad de la fecha de creación, los derechos y la pertenencia a grupos.
¿Se pueden recuperar las cuentas de usuario eliminadas?+
En algunos casos, siempre que existan registros o restos en el sistema de archivos que indiquen la existencia de una cuenta en algún momento.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „el análisis forense de cuentas de usuario de Linux"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora