Informatique légale · Linux

Détecter la manipulation des journaux et les techniques anti-forensiques – Mettre au jour les tentatives de dissimulation de traces sur les systèmes Linux

Erfahrene Angreifer versuchen häufig gezielt, ihre Spuren durch Löschen oder Verändern von Protokolldateien sowie durch weitere Anti-Forensik-Techniken zu verwischen, um eine spätere Untersuchung zu erschweren oder zu vereiteln.

Demande sans engagement

Solche Manipulationsversuche hinterlassen jedoch häufig eigene, indirekte Spuren, etwa Lücken in ansonsten lückenlosen Protokollreihen oder Unstimmigkeiten zwischen verschiedenen, unabhängigen Datenquellen.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Wir prüfen Systeme systematisch auf Hinweise für Log-Manipulation und weitere Anti-Forensik-Techniken, gleichen verfügbare Datenquellen kreuzweise ab und dokumentieren erkannte Manipulationsversuche nachvollziehbar.

Domaines d'application typiques

Aufdeckung gelöschter oder veränderter Protokolldateien
Identifikation weiterer Anti-Forensik-Techniken wie Zeitstempel-Manipulation
Kreuzabgleich unabhängiger Datenquellen zur Aufdeckung von Lücken
Bewertung der Verlässlichkeit vorhandener Protokolldaten
Réponse aux incidents sur les systèmes Linux
Expertises judiciaires et extrajudiciaires

So läuft eine Anti-Forensik-Untersuchung ab

Nach der Sicherung werden verfügbare Protokolldateien auf Vollständigkeit sowie auf Hinweise für nachträgliche Veränderungen geprüft. Ergänzend werden unabhängige Datenquellen wie zentrale Log-Server oder Dateisystem-Metadaten kreuzweise abgeglichen, um verdeckte Manipulationen aufzudecken.

Warum ist die Anti-Forensik-Untersuchung forensisch relevant?

Das Erkennen gezielter Spurenverwischung ist häufig selbst ein starkes Indiz für eine vorsätzliche, gezielte Kompromittierung und kann zusätzliche Rückschlüsse auf die Vorgehensweise und Erfahrenheit eines Angreifers liefern.

Da manipulierte Protokolle als alleinige Beweisgrundlage nicht mehr uneingeschränkt verlässlich sind, ist der Kreuzabgleich mit unabhängigen Datenquellen für eine belastbare forensische Aussage unverzichtbar.

Foire aux questions

Welche Anti-Forensik-Techniken kommen unter Linux häufig vor?+
Unter anderem das gezielte Löschen oder Kürzen von Log-Dateien, die Manipulation von Zeitstempeln sowie die Deaktivierung von Protokollierungsmechanismen.
Wie werden gelöschte Log-Einträge erkannt?+
Durch Abgleich mit unabhängigen, redundanten Datenquellen wie zentralen Log-Servern sowie durch Prüfung auf Unstimmigkeiten in fortlaufenden Log-Sequenzen.
Kann eine vollständige Log-Löschung die forensische Untersuchung verhindern?+
Sie erschwert diese erheblich, macht sie aber durch weitere verfügbare Systemartefakte in der Regel nicht vollständig unmöglich.

LanCologne – Analyse informatique légale sous Linux à Cologne

Sie benötigen eine professionelle forensische Untersuchung zu „Log-Manipulation und Anti-Forensik erkennen"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Nous contacter dès maintenant