Informática forense · Linux

Análisis forense de los registros «last» y «lastlog»: evaluación exhaustiva de los historiales de inicio de sesión

Los archivos «wtmp» y «lastlog» registran el historial de inicio de sesión de cada cuenta de usuario, incluyendo la hora, el terminal y, en algunos casos, el origen del inicio de sesión. Constituyen la base de datos para comandos como «last» y «lastlog».

Solicitar información sin compromiso

Para el análisis forense, estos archivos no se analizan mediante los comandos estándar del sistema en funcionamiento, sino que se extraen directamente de la copia de seguridad, con el fin de descartar cualquier manipulación del sistema en funcionamiento.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Extraemos los datos de wtmp y lastlog directamente de la imagen de seguridad, reconstruimos el historial completo de inicio de sesión y lo cotejamos con otros registros de autenticación.

Ámbitos de aplicación habituales

Reconstrucción de las horas y el origen de las inscripciones
Detección de accesos no autorizados a cuentas de usuario
Análisis de patrones de registro inusuales
Compatibilidad con los protocolos SSH y PAM
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de carga y registro de carga

Una vez realizada la copia de seguridad, los archivos binarios pertinentes se extraen directamente de la imagen forense y se analizan de forma estructurada. A continuación, el historial de inicio de sesión reconstruido a partir de ellos se compara con los protocolos SSH, PAM y otros protocolos de autenticación, con el fin de obtener una visión global coherente.

¿Por qué este análisis es relevante desde el punto de vista forense?

Los historiales de inicio de sesión suelen ser el punto de partida fundamental para investigar los accesos no autorizados o los patrones de uso inusuales de las cuentas de usuario individuales.

Dado que estos archivos, en principio, pueden ser manipulados, su fiabilidad se evalúa siempre comparándolos con otras fuentes independientes, como los registros de SSH o de Auditd, en lugar de analizarlos de forma aislada.

Preguntas frecuentes

¿Cuál es la diferencia entre «wtmp» y «lastlog»?+
wtmp registra un historial continuo de todos los inicios y cierres de sesión, mientras que lastlog solo guarda el último inicio de sesión de cada usuario.
¿Se pueden manipular estos archivos?+
Sí, en principio, es posible que los usuarios con los permisos suficientes manipulen los datos, por lo que se realiza una comparación con otras fuentes.
¿Es suficiente el comando «last» para un análisis forense?+
No, para obtener un análisis válido desde el punto de vista forense, los archivos binarios subyacentes se analizan directamente a partir de la imagen de seguridad.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre el „análisis forense de los registros de carga y de log de carga"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora