Informatica forense · Linux
Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso
I file wtmp e lastlog registrano la cronologia degli accessi dei singoli account utente, inclusi l'ora, il terminale e, in alcuni casi, la provenienza dell'accesso. Costituiscono la base di dati per comandi come last e lastlog.
Ai fini dell'analisi forense, questi file non vengono analizzati tramite i comandi standard del sistema in esecuzione, ma vengono estratti direttamente dalla copia di backup, al fine di escludere qualsiasi manipolazione del sistema in esecuzione.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Estraiamo i dati wtmp e lastlog direttamente dall'immagine di backup, ricostruiamo la cronologia completa degli accessi e la confrontiamo con altri protocolli di autenticazione.
Campi di applicazione tipici
Ecco come si svolge un'analisi del carico/del registro di carico
Una volta eseguito il backup, i file binari rilevanti vengono estratti direttamente dall'immagine forense e analizzati in modo strutturato. La cronologia degli accessi così ricostruita viene poi confrontata con i protocolli SSH, PAM e altri protocolli di autenticazione, al fine di ottenere un quadro d'insieme coerente.
Perché questa analisi è rilevante dal punto di vista forense?
I registri di accesso costituiscono spesso il punto di partenza fondamentale per indagare su accessi non autorizzati o modelli di utilizzo insoliti relativi ai singoli account utente.
Poiché questi file sono in linea di principio suscettibili di manomissione, la loro attendibilità viene sempre valutata confrontandoli con altre fonti indipendenti, quali i log SSH o Auditd, anziché considerarli isolatamente.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale relativa all„"analisi forense dei log di carico e dei log di carico”? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione
- Analisi forense di un file btmp – Valutazione dei tentativi di accesso falliti
- Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio
- Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili