Informática forense · Linux
Análisis forense de los registros «last» y «lastlog»: evaluación exhaustiva de los historiales de inicio de sesión
Los archivos «wtmp» y «lastlog» registran el historial de inicio de sesión de cada cuenta de usuario, incluyendo la hora, el terminal y, en algunos casos, el origen del inicio de sesión. Constituyen la base de datos para comandos como «last» y «lastlog».
Para el análisis forense, estos archivos no se analizan mediante los comandos estándar del sistema en funcionamiento, sino que se extraen directamente de la copia de seguridad, con el fin de descartar cualquier manipulación del sistema en funcionamiento.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Extraemos los datos de wtmp y lastlog directamente de la imagen de seguridad, reconstruimos el historial completo de inicio de sesión y lo cotejamos con otros registros de autenticación.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de carga y registro de carga
Una vez realizada la copia de seguridad, los archivos binarios pertinentes se extraen directamente de la imagen forense y se analizan de forma estructurada. A continuación, el historial de inicio de sesión reconstruido a partir de ellos se compara con los protocolos SSH, PAM y otros protocolos de autenticación, con el fin de obtener una visión global coherente.
¿Por qué este análisis es relevante desde el punto de vista forense?
Los historiales de inicio de sesión suelen ser el punto de partida fundamental para investigar los accesos no autorizados o los patrones de uso inusuales de las cuentas de usuario individuales.
Dado que estos archivos, en principio, pueden ser manipulados, su fiabilidad se evalúa siempre comparándolos con otras fuentes independientes, como los registros de SSH o de Auditd, en lugar de analizarlos de forma aislada.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre el „análisis forense de los registros de carga y de log de carga"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión
- Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles