Informática forense · Linux
Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión
Los archivos wtmp y utmp almacenan registros estructurados sobre las sesiones de los usuarios, entre los que se incluyen el terminal, el ID del proceso, la marca de tiempo y, en algunos casos, la dirección de origen. Mientras que utmp refleja el estado actual de la sesión, wtmp mantiene un registro histórico.
La estructura binaria de estos archivos requiere, para un análisis forense fiable, una extracción estructurada de registros de datos individuales, en lugar de basarse exclusivamente en resúmenes textuales.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Extraemos registros individuales de sesiones de los archivos wtmp y utmp, a partir de los cuales reconstruimos la duración y el origen de las sesiones, y asignamos los resultados a las cuentas de usuario y los procesos correspondientes.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de wtmp/utmp
Tras la copia de seguridad, los registros binarios de wtmp y utmp se extraen de forma estructurada y se organizan cronológicamente. Se documentan el inicio y el final de la sesión, así como los procesos implicados, y se correlacionan con otros elementos del sistema, como las listas de procesos y las conexiones de red.
¿Por qué este análisis es relevante desde el punto de vista forense?
La información detallada sobre las sesiones permite una reconstrucción temporal más precisa que una simple lista de asistentes, sobre todo a la hora de analizar sesiones paralelas o de larga duración.
La combinación de los datos de wtmp y utmp con la información sobre procesos y redes permite determinar con mayor fiabilidad qué actividades podrían haber tenido lugar realmente durante una sesión concreta.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre „el análisis forense de los archivos wtmp y utmp"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles
- Análisis forense de los registros de systemd-journald: la fuente central de registros de los sistemas Linux modernos