IT-rikostutkinta · Linux

btmp-tiedoston rikostekninen analysointi – epäonnistuneiden kirjautumisyritysten arviointi

btmp-tiedosto kirjaa epäonnistuneet kirjautumisyritykset ja tarjoaa siten tärkeitä viitteitä mahdollisista brute force -hyökkäyksistä tai luvattomista pääsyyrityksistä yksittäisiin käyttäjätileihin.

Pyydä sitoumukseton tarjous

Koska btmp tallentaa ainoastaan epäonnistuneet yritykset, on tarpeen yhdistää tiedot wtmp:n tallentamiin onnistuneisiin kirjautumisiin, jotta saadaan kattava kuva mahdollisen hyökkäyksen kulusta.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Poimimme btmp-tiedostosta epäonnistuneet kirjautumisyritykset, lajittelemme ne aikajärjestyksessä ja kyseessä olevan käyttäjätilin mukaan sekä vertaamme niitä onnistuneisiin kirjautumisiin ja muihin turvallisuuslokeihin.

Tyypillisiä käyttökohteita

Brute-force-hyökkäysyritysten havaitseminen
Tutkimus yksittäisiin käyttäjätileihin kohdistuneista kohdennetuista hyökkäyksistä
Hyökkäyksen kulun rekonstruointi ajallisessa järjestyksessä
Nykyisten suojatoimenpiteiden tehokkuuden arviointi
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin btmp-analyysi etenee

Varmuuskopioinnin jälkeen btmp-tiedostosta poimitaan epäonnistuneet kirjautumisyritykset ja järjestetään ne aikajärjestykseen. Tuloksia verrataan wtmp-tiedostosta löytyviin onnistuneisiin kirjautumisiin sekä SSH- ja PAM-lokitietoihin, jotta hyökkäyksen todellinen kulku voidaan rekonstruoida mahdollisimman kattavasti.

Miksi btmp-analyysi on rikosteknologisesti merkityksellinen?

Toistuvien epäonnistuneiden kirjautumisyritysten sarja voi olla vahva viite kohdennetusta hyökkäysyrityksestä, etenkin jos kirjautuminen onnistui myöhemmin.

Pelkästään btmp:n tarkastelu ilman kontekstia voi kuitenkin johtaa virheellisiin tulkintoihin, esimerkiksi silloin, kun lailliset käyttäjät syöttävät tietoja vahingossa väärin. Siksi arviointi tehdään aina kokonaisvaltaisesti muiden lähteiden kontekstissa.

Usein kysyttyjä kysymyksiä

Mitä btmp-tiedostoon kirjataan?+
Epäonnistuneet kirjautumisyritykset, mukaan lukien ajankohta ja, mikäli tiedossa, kyseessä oleva käyttäjätili ja alkuperä.
Viittaako btmp-tiedoston merkintä automaattisesti hyökkäykseen?+
Ei välttämättä. Myös laillisten käyttäjien tahattomat syöttövirheet kirjataan lokiin, minkä vuoksi kokonaisarviointi on tarpeen.
Pystyykö btmp todistamaan brute force -hyökkäykset luotettavasti?+
Yhdessä muiden lähteiden, kuten SSH-protokollien, kanssa btmp voi tarjota vahvan viitteen, mutta yksinään se ei yleensä ole ratkaiseva todiste.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „btmp-tiedoston rikostekninen analysointi"? LanCologne auttaa teitä varmistamaan digitaalisen todistusaineiston oikeudenkäyntikelpoisesti sekä arvioimaan asiaankuuluvia Linux-artefakteja jäljitettävällä tavalla.

Ota yhteyttä nyt