Informática forense · Linux
Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
El archivo btmp registra los intentos fallidos de inicio de sesión y, por lo tanto, proporciona información importante sobre posibles ataques de fuerza bruta o intentos de acceso no autorizados a cuentas de usuario concretas.
Dado que btmp solo registra los intentos fallidos, es necesario combinarlo con los inicios de sesión correctos de wtmp para obtener una visión completa del posible desarrollo de un ataque.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Extraemos de btmp los intentos fallidos de inicio de sesión, los clasificamos por fecha y por cuenta de usuario afectada, y los comparamos con los inicios de sesión correctos y con otros registros de seguridad.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis btmp
Tras la copia de seguridad, se extraen los intentos de inicio de sesión fallidos registrados en btmp y se ordenan cronológicamente. Los resultados se comparan con los inicios de sesión correctos de wtmp, así como con los registros de SSH y PAM, con el fin de reconstruir de la forma más completa posible el desarrollo real del ataque.
¿Por qué el análisis de archivos btmp es relevante desde el punto de vista forense?
Una serie de intentos fallidos de inicio de sesión puede ser un indicio claro de un intento de ataque dirigido, sobre todo si a continuación se ha producido un inicio de sesión con éxito.
Sin embargo, analizar únicamente el btmp sin tener en cuenta el contexto puede dar lugar a interpretaciones erróneas, por ejemplo, en caso de errores involuntarios cometidos por usuarios legítimos. Por ello, siempre se lleva a cabo una evaluación global teniendo en cuenta otras fuentes.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „análisis forense de archivos btmp"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles
- Análisis forense de los registros de systemd-journald: la fuente central de registros de los sistemas Linux modernos
- Correlación forense de los registros de «journalctl»: vincular los eventos del sistema por fecha y contenido