IT-rikostutkinta · Linux

Bash-historian rikostekninen analysointi – komentorivihistoria rikosteknisenä avainlähteenä

Bash-historia tallentaa käyttäjän interaktiivisesti syöttämät komennot ja on siten yksi suorimmista rikosteknologisista lähteistä, joista voidaan jäljittää käyttäjän toimintaa Linux-järjestelmässä.

Pyydä sitoumukseton tarjous

Koska historiatiedosto tallennetaan asiakaspuolella ja jokainen käyttäjä, jolla on tarvittavat oikeudet, voi muokata tai poistaa sitä, sen luotettavuutta on aina arvioitava muiden, riippumattomien lähteiden valossa.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Puraamme olemassa olevat Bash-historiatiedostot, järjestämme merkinnät aikajärjestykseen, sikäli kuin aikaleimaliitteet ovat käytössä, ja tarkistamme, onko merkkejä jälkikäteen tehdystä puhdistuksesta tai manipuloinnista.

Tyypillisiä käyttökohteita

Suoritettujen hallinnollisten käskyjen rekonstruointi
Järjestelmän kokoonpanoihin tehtyjen manuaalisten muutosten todentaminen
Tutkimus komentoriviltä tehdyistä tietojen vuotamisyrityksistä
Myöhemmin poistettujen historiatietojen paljastaminen
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin sujuu Bash-historiatutkimus

Varmuuskopioinnin jälkeen poimitaan kaikkien asiaankuuluvien käyttäjätilien olemassa olevat Bash-historiatiedostot. Jos aikaleimat on kirjattu, komennot järjestetään aikajärjestykseen. Tiedosto tarkastetaan lisäksi aukkojen, epätavallisten lyhenteiden tai viitteiden varalta, jotka viittaisivat historian tarkoitukselliseen poistamiseen.

Miksi Bash-historia-analyysi on rikosteknologisesti merkityksellistä?

Suoritetut komennot voivat tarjota suoraa näyttöä käyttäjän konkreettisista toimista, kuten arkaluontoisten tiedostojen kopioinnista tai suojausmekanismien poistamisesta käytöstä.

Koska tapahtumahistoriaa on helppo manipuloida, sitä arvioidaan aina vertaamalla sitä riippumattomiin lähteisiin, kuten Auditd:hen tai prosessilokiin, jotta sen merkitys voidaan arvioida oikein kussakin yksittäisessä tapauksessa.

Usein kysyttyjä kysymyksiä

Voidaanko Bash-historia poistaa?+
Kyllä, käyttäjä voi tyhjentää tai poistaa käytöstä oman historiatiedostonsa, mikä otetaan huomioon erillisenä havaintona rikosteknologisessa arvioinnissa.
Sisältääkö Bash-historia aikaleimoja?+
Vain, jos kyseinen asetus on otettu käyttöön. Ilman tätä asetusta komentoja voidaan järjestää vain suhteellisesti toisiinsa nähden, ei kuitenkaan absoluuttisesti ajallisesti.
Korvaako Bash-historia kattavan lokianalyysin?+
Ei, se täydentää muita protokollalähteitä, mutta ei korvaa kattavampaa rikosteknistä tutkimusta.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „Bash-historian rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todistusaineistojen oikeudenkäyntikelpoisessa varmistamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt