Informática forense · Linux
Análisis forense de cuentas de usuario de Linux: reconstrucción de cuentas, grupos y permisos
Las cuentas de usuario y su pertenencia a grupos constituyen la base del control de acceso en Linux. Su análisis forense abarca, además de las cuentas actuales, los cambios históricos, así como las cuentas creadas de forma inusual o con privilegios.
Una cuenta de nueva creación o a la que se le hayan otorgado posteriormente derechos ampliados puede ser un indicio claro de una intrusión no autorizada, sobre todo si se ha creado al margen de los procesos administrativos habituales.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Analizamos las cuentas de usuario existentes, las pertenencias a grupos y las estructuras de permisos, identificamos las cuentas sospechosas o atípicas y determinamos cuándo se crearon.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de las cuentas de usuario
Tras la copia de seguridad, se registran todas las cuentas de usuario y pertenencias a grupos existentes y se comparan con las configuraciones estándar previstas. Las cuentas con derechos administrativos o ampliados se comprueban por separado, se reconstruyen sus fechas de creación a partir de los metadatos y se correlacionan con otros eventos del sistema.
¿Por qué es relevante desde el punto de vista forense el análisis de las cuentas de usuario?
La creación de una cuenta privilegiada adicional es una de las formas más directas de obtener acceso administrativo permanente a un sistema comprometido, por lo que las listas de cuentas se revisan minuciosamente.
Incluso las cuentas aparentemente anodinas que pertenezcan a grupos inusuales pueden indicar una ampliación selectiva, aunque menos evidente, de los derechos, por lo que también se tienen en cuenta.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „el análisis forense de cuentas de usuario de Linux"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de /etc/passwd y /etc/shadow: revisión detallada de las bases de datos centrales de cuentas
- Análisis forense de los registros de «sudo»: comprender en detalle la ampliación de privilegios
- Análisis forense de los protocolos de autenticación SSH: reconstrucción trazable de los accesos remotos
- Análisis forense de los hosts y claves conocidos de SSH: reconstrucción de las relaciones de confianza entre sistemas