IT forenzika · Linux

Forenzička analiza /etc/passwd i /etc/shadow – detaljno ispitivanje središnjih baza podataka korisničkih računa

Datoteka /etc/passwd sadrži osnovne informacije o korisničkom računu, kao što su korisničko ime, UID, GID, početni direktorij i zadani shell, dok datoteka /etc/shadow pohranjuje stvarne, hashane informacije o lozinki, kao i datume isteka i promjene, odvojeno i uz jaču zaštitu.

Upitajte bez obaveze

U svrhu forenzičke analize posebno je važno utvrditi jesu li i kada su unosi retrospektivno izmijenjeni, na primjer dodavanjem računa s UID-om 0 ili promjenom hasha lozinke bez očitog legitimnog razloga.

Zašto LanCologne?

Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.

Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.

Naše usluge

Sistematizirano analiziramo /etc/passwd i /etc/shadow radi neobičnih korisničkih računa, osobito onih s UID-om 0 ili neočekivanim shellovima, te procjenjujemo dostupne informacije o vremenskim oznakama kako bismo utvrdili povijest promjena.

Tipična područja primjene

Identifikacija dodatnih računa s administratorskim pravima (UID 0)
Istraga o naknadnim promjenama hashova lozinki
Analiza neobičnih dodjela direktorija shell-a ili korisničkog direktorija
Rekonstrukcija povijesti promjena za podatke računa
Odgovor na incidente na Linux sustavima
Sudski i nerasudski vještački nalazi

Ovo je način na koji se provodi analiza datoteka /etc/passwd i /etc/shadow.

Nakon izrade sigurnosne kopije, obje se datoteke sustavno analiziraju i provjeravaju račune s UID-om 0, neočekivane shell-ove zadatke ili atipične domaće direktorije. Dostupni vremenski žigovi i metapodaci datotečnog sustava koriste se za sužavanje vremena kada su pojedini unosi izmijenjeni.

Zašto je ova analiza relevantna iz forenzičke perspektive?

Dodatni račun s UID-om 0 ima ista ovlaštenja kao standardni root korisnik i stoga predstavlja jedan od najkritičnijih potencijalnih mehanizama za očuvanje pristupa u slučaju kompromitiranja sustava.

Budući da ove datoteke sadrže ključne sigurnosne informacije, uvijek se analiziraju s posebnom pažnjom i unakrsno provjeravaju s drugim izvorima zapisa.

Često postavljana pitanja

Što znači drugi račun s UID-om 0?+
Ima iste administratorske privilegije kao i standardni root račun, bez obzira na odabrano korisničko ime, te se stoga mora koristiti s posebnom pažnjom.
Mogu li se hashovi lozinki dešifrirati?+
Uz moderne algoritme za haširanje, dešifriranje nije realno moguće s obzirom na trenutno stanje tehnike. Forenzička analiza usredotočuje se na vremensko trajanje i obrasce promjena.
Kako se može otkriti naknadna manipulacija?+
To se postiže, između ostalog, uspoređivanjem vremenskih oznaka datotečnog sustava, stanja sigurnosnih kopija i drugih izvora zapisa kao što je Auditd.

LanCologne – Forenzika Linuxa u Kölnu

Trebate li profesionalnu forenzičku istragu „forenzičke analize /etc/passwd i /etc/shadow"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.

Kontaktirajte nas odmah