Informática forense · Linux

Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión

Los archivos wtmp y utmp almacenan registros estructurados sobre las sesiones de los usuarios, entre los que se incluyen el terminal, el ID del proceso, la marca de tiempo y, en algunos casos, la dirección de origen. Mientras que utmp refleja el estado actual de la sesión, wtmp mantiene un registro histórico.

Solicitar información sin compromiso

La estructura binaria de estos archivos requiere, para un análisis forense fiable, una extracción estructurada de registros de datos individuales, en lugar de basarse exclusivamente en resúmenes textuales.

¿Por qué LanCologne?

Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.

El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.

Nuestros servicios

Extraemos registros individuales de sesiones de los archivos wtmp y utmp, a partir de los cuales reconstruimos la duración y el origen de las sesiones, y asignamos los resultados a las cuentas de usuario y los procesos correspondientes.

Ámbitos de aplicación habituales

Reconstrucción de sesiones individuales de usuario
Justificante de la duración de la reunión en caso de incidentes relacionados con la seguridad
Análisis de sesiones paralelas o inusuales
Comparación con las actividades de los procesos y de la red
Respuesta ante incidentes en sistemas Linux
Peritajes judiciales y extrajudiciales

Así es como se lleva a cabo un análisis de wtmp/utmp

Tras la copia de seguridad, los registros binarios de wtmp y utmp se extraen de forma estructurada y se organizan cronológicamente. Se documentan el inicio y el final de la sesión, así como los procesos implicados, y se correlacionan con otros elementos del sistema, como las listas de procesos y las conexiones de red.

¿Por qué este análisis es relevante desde el punto de vista forense?

La información detallada sobre las sesiones permite una reconstrucción temporal más precisa que una simple lista de asistentes, sobre todo a la hora de analizar sesiones paralelas o de larga duración.

La combinación de los datos de wtmp y utmp con la información sobre procesos y redes permite determinar con mayor fiabilidad qué actividades podrían haber tenido lugar realmente durante una sesión concreta.

Preguntas frecuentes

¿Qué muestra utmp a diferencia de wtmp?+
utmp muestra el estado actual de la sesión, mientras que wtmp contiene un registro histórico continuo de todas las sesiones.
¿Están estos archivos en todos los sistemas Linux?+
Por lo general, sí; forman parte de los mecanismos estándar de gestión de sesiones en los sistemas Linux clásicos.
¿Se pueden extraer conclusiones sobre los accesos remotos a partir de ello?+
En parte, siempre que se haya registrado también información sobre el origen, como el terminal o la dirección IP.

LanCologne – Análisis forense de Linux en Colonia

¿Necesita un análisis forense profesional sobre „el análisis forense de los archivos wtmp y utmp"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.

Ponte en contacto con nosotros ahora