IT-rikostutkinta · Linux
btmp-tiedoston rikostekninen analysointi – epäonnistuneiden kirjautumisyritysten arviointi
btmp-tiedosto kirjaa epäonnistuneet kirjautumisyritykset ja tarjoaa siten tärkeitä viitteitä mahdollisista brute force -hyökkäyksistä tai luvattomista pääsyyrityksistä yksittäisiin käyttäjätileihin.
Koska btmp tallentaa ainoastaan epäonnistuneet yritykset, on tarpeen yhdistää tiedot wtmp:n tallentamiin onnistuneisiin kirjautumisiin, jotta saadaan kattava kuva mahdollisen hyökkäyksen kulusta.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Poimimme btmp-tiedostosta epäonnistuneet kirjautumisyritykset, lajittelemme ne aikajärjestyksessä ja kyseessä olevan käyttäjätilin mukaan sekä vertaamme niitä onnistuneisiin kirjautumisiin ja muihin turvallisuuslokeihin.
Tyypillisiä käyttökohteita
Näin btmp-analyysi etenee
Varmuuskopioinnin jälkeen btmp-tiedostosta poimitaan epäonnistuneet kirjautumisyritykset ja järjestetään ne aikajärjestykseen. Tuloksia verrataan wtmp-tiedostosta löytyviin onnistuneisiin kirjautumisiin sekä SSH- ja PAM-lokitietoihin, jotta hyökkäyksen todellinen kulku voidaan rekonstruoida mahdollisimman kattavasti.
Miksi btmp-analyysi on rikosteknologisesti merkityksellinen?
Toistuvien epäonnistuneiden kirjautumisyritysten sarja voi olla vahva viite kohdennetusta hyökkäysyrityksestä, etenkin jos kirjautuminen onnistui myöhemmin.
Pelkästään btmp:n tarkastelu ilman kontekstia voi kuitenkin johtaa virheellisiin tulkintoihin, esimerkiksi silloin, kun lailliset käyttäjät syöttävät tietoja vahingossa väärin. Siksi arviointi tehdään aina kokonaisvaltaisesti muiden lähteiden kontekstissa.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „btmp-tiedoston rikostekninen analysointi"? LanCologne auttaa teitä varmistamaan digitaalisen todistusaineiston oikeudenkäyntikelpoisesti sekä arvioimaan asiaankuuluvia Linux-artefakteja jäljitettävällä tavalla.
Tähän aiheeseen liittyen
- SELinux-tarkastuslokien rikostekninen analysointi – pakollisen pääsyn hallinnan tapahtumien arviointi
- AppArmor-lokien rikostekninen analysointi – profiilipohjaisten pääsynvalvontatoimintojen arviointi
- systemd-journald-lokien forensinen analysointi – nykyaikaisten Linux-järjestelmien keskeinen lokilähde
- journalctl-tulosteiden rikostekninen korrelointi – järjestelmätapahtumien yhdistäminen ajallisesti ja sisällöllisesti