Informatica forense · Linux

Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso

I file wtmp e lastlog registrano la cronologia degli accessi dei singoli account utente, inclusi l'ora, il terminale e, in alcuni casi, la provenienza dell'accesso. Costituiscono la base di dati per comandi come last e lastlog.

Richiesta non vincolante

Ai fini dell'analisi forense, questi file non vengono analizzati tramite i comandi standard del sistema in esecuzione, ma vengono estratti direttamente dalla copia di backup, al fine di escludere qualsiasi manipolazione del sistema in esecuzione.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Estraiamo i dati wtmp e lastlog direttamente dall'immagine di backup, ricostruiamo la cronologia completa degli accessi e la confrontiamo con altri protocolli di autenticazione.

Campi di applicazione tipici

Ricostruzione degli orari e della provenienza delle registrazioni
Rilevazione di accessi non autorizzati agli account utente
Analisi di modelli di registrazione insoliti
Allineamento con i protocolli SSH e PAM
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi del carico/del registro di carico

Una volta eseguito il backup, i file binari rilevanti vengono estratti direttamente dall'immagine forense e analizzati in modo strutturato. La cronologia degli accessi così ricostruita viene poi confrontata con i protocolli SSH, PAM e altri protocolli di autenticazione, al fine di ottenere un quadro d'insieme coerente.

Perché questa analisi è rilevante dal punto di vista forense?

I registri di accesso costituiscono spesso il punto di partenza fondamentale per indagare su accessi non autorizzati o modelli di utilizzo insoliti relativi ai singoli account utente.

Poiché questi file sono in linea di principio suscettibili di manomissione, la loro attendibilità viene sempre valutata confrontandoli con altre fonti indipendenti, quali i log SSH o Auditd, anziché considerarli isolatamente.

Domande frequenti

Qual è la differenza tra wtmp e lastlog?+
wtmp registra una cronologia continua di tutti gli accessi e le uscite, mentre lastlog memorizza solo l'ultimo accesso effettuato da ciascun utente.
Questi file possono essere manipolati?+
Sì, in linea di principio è possibile che gli utenti con diritti sufficienti possano manipolare i dati; per questo motivo viene effettuato un confronto con altre fonti.
Il comando "last" è sufficiente per un'analisi forense?+
No, per ottenere un’analisi scientificamente attendibile, i file binari sottostanti vengono analizzati direttamente dall’immagine di backup.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale relativa all„"analisi forense dei log di carico e dei log di carico”? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito