Informática forense · Linux

Análisis forense de los protocolos de autenticación SSH: reconstrucción trazable de los accesos remotos

SSH es el método estándar para el acceso administrativo remoto a Linux-Server y registra los intentos de autenticación, tanto los que han tenido éxito como los que han fallado, incluyendo la hora, el nombre de usuario y la dirección IP de origen.

Solicitar información sin compromiso

Estos registros suelen ser el punto de partida fundamental para investigar los casos de compromiso de Server, especialmente cuando se combinan con los historiales de inicio de sesión y otros registros de seguridad.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Extraemos íntegramente los registros de autenticación SSH, reconstruimos los intentos de acceso que han tenido éxito y los que han fallado, y los asignamos a las cuentas de usuario y direcciones de origen correspondientes.

Ámbitos de aplicación habituales

Reconstrucción de los accesos remotos administrativos
Análisis de los ataques de fuerza bruta y de «credential stuffing»
Detección de accesos no autorizados desde direcciones externas
Comparación con los historiales de inicio de sesión y otros registros
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así se lleva a cabo un análisis del protocolo SSH

Tras la copia de seguridad, los protocolos de autenticación SSH se extraen de Syslog o journald y se organizan cronológicamente. Los accesos correctos y fallidos se analizan según el nombre de usuario, el método de autenticación y la dirección de origen, y se cotejan con otros historiales de inicio de sesión, como wtmp y btmp.

¿Por qué es relevante desde el punto de vista forense el análisis de SSH?

La mayor parte de los accesos no autorizados a Linux-Server se producen a través de SSH, por lo que los protocolos de autenticación correspondientes suelen constituir pruebas clave que permiten determinar el punto de partida de una intrusión.

La combinación de la hora, el nombre de usuario, el método de autenticación y la dirección de origen suele permitir reconstruir con precisión el desarrollo real del ataque.

Preguntas frecuentes

¿Qué información contienen los protocolos de autenticación SSH?+
Entre otros datos: la hora, la cuenta de usuario afectada, el método de autenticación utilizado y la dirección IP desde la que se realizó el intento de acceso.
¿Se pueden manipular los protocolos SSH?+
En principio, sí, por lo que se lleva a cabo una comprobación cruzada con fuentes independientes como wtmp, btmp y los registros de Auditd.
¿Se registran también los inicios de sesión con clave?+
Sí, se registran tanto los intentos de autenticación basados en contraseña como los basados en clave, incluida la huella digital de la clave utilizada.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „Análisis forense de los protocolos de autenticación SSH"? LanCologne le ayuda a realizar un registro de pruebas digitales válido ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora