IT forenzika · Linux
Forenzička analiza /etc/passwd i /etc/shadow – detaljno ispitivanje središnjih baza podataka korisničkih računa
Datoteka /etc/passwd sadrži osnovne informacije o korisničkom računu, kao što su korisničko ime, UID, GID, početni direktorij i zadani shell, dok datoteka /etc/shadow pohranjuje stvarne, hashane informacije o lozinki, kao i datume isteka i promjene, odvojeno i uz jaču zaštitu.
U svrhu forenzičke analize posebno je važno utvrditi jesu li i kada su unosi retrospektivno izmijenjeni, na primjer dodavanjem računa s UID-om 0 ili promjenom hasha lozinke bez očitog legitimnog razloga.
Zašto LanCologne?
Od osnutka se LanCologne specijalizirao za profesionalnu IT forenziku. Naše osoblje ima desetljeća iskustva u području informacijske tehnologije te pomaže tvrtkama, odvjetnicima, privatnim osobama i, na redovitoj osnovi, sudovima u tehničkoj istrazi složenih digitalnih pitanja.
Ispitivanje se, po načelu, provodi isključivo na forenzičkoj kopiji, forenzičkoj slici ili izvoru podataka prikupljenom na tehnički ekvidentan način koji očuva cjelovitost dokaza. Izvorni dokaz ostaje nepromijenjen i pohranjuje se na način koji očuva njegovu cjelovitost.
Naše usluge
Sistematizirano analiziramo /etc/passwd i /etc/shadow radi neobičnih korisničkih računa, osobito onih s UID-om 0 ili neočekivanim shellovima, te procjenjujemo dostupne informacije o vremenskim oznakama kako bismo utvrdili povijest promjena.
Tipična područja primjene
Ovo je način na koji se provodi analiza datoteka /etc/passwd i /etc/shadow.
Nakon izrade sigurnosne kopije, obje se datoteke sustavno analiziraju i provjeravaju račune s UID-om 0, neočekivane shell-ove zadatke ili atipične domaće direktorije. Dostupni vremenski žigovi i metapodaci datotečnog sustava koriste se za sužavanje vremena kada su pojedini unosi izmijenjeni.
Zašto je ova analiza relevantna iz forenzičke perspektive?
Dodatni račun s UID-om 0 ima ista ovlaštenja kao standardni root korisnik i stoga predstavlja jedan od najkritičnijih potencijalnih mehanizama za očuvanje pristupa u slučaju kompromitiranja sustava.
Budući da ove datoteke sadrže ključne sigurnosne informacije, uvijek se analiziraju s posebnom pažnjom i unakrsno provjeravaju s drugim izvorima zapisa.
Često postavljana pitanja
LanCologne – Forenzika Linuxa u Kölnu
Trebate li profesionalnu forenzičku istragu „forenzičke analize /etc/passwd i /etc/shadow"? LanCologne vam može pomoći u pravno prihvatljivom očuvanju digitalnih dokaza i transparentnoj analizi relevantnih Linux artefakata.
Povezano s ovom temom
- Forenzička analiza sudo logova – detaljno razumijevanje eskalacije privilegija
- Forenzička analiza SSH protokola za autentifikaciju – rekonstrukcija sesija daljinskog pristupa na tragu
- Forenzička analiza SSH-ovih poznatih domaćina i ključeva – rekonstrukcija odnosa povjerenja između sustava
- Forenzička analiza povijesti Bash naredbi – povijest naredbenog retka kao ključni forenzički izvor