Informatica forense · Linux

Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione

I file wtmp e utmp memorizzano record strutturati relativi alle sessioni degli utenti, tra cui il terminale, l'ID del processo, il timestamp e, in alcuni casi, l'indirizzo di provenienza. Mentre utmp riflette lo stato attuale della sessione, wtmp ne conserva una cronologia.

Richiesta non vincolante

La struttura binaria di questi file richiede, ai fini di un’analisi forense tracciabile, un’estrazione strutturata dei singoli record di dati, anziché affidarsi esclusivamente a sintesi testuali.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Estraiamo singoli record relativi alle sessioni dai file wtmp e utmp, ricostruiamo da essi la durata e l'origine delle sessioni e assegniamo i risultati ai rispettivi account utente e processi.

Campi di applicazione tipici

Ricostruzione delle singole sessioni utente
Documentazione della durata della riunione in caso di incidenti rilevanti per la sicurezza
Analisi di sessioni parallele o insolite
Confronto con le attività di processo e di rete
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi wtmp/utmp

Una volta eseguito il backup, i record binari di wtmp e utmp vengono estratti in modo strutturato e ordinati cronologicamente. L'inizio e la fine della sessione, nonché i processi coinvolti, vengono documentati e correlati con altri dati di sistema, quali gli elenchi dei processi e le connessioni di rete.

Perché questa analisi è rilevante dal punto di vista forense?

Le informazioni dettagliate sulle sedute consentono una ricostruzione temporale più precisa rispetto a un semplice elenco delle presenze, in particolare quando si analizzano sedute parallele o di lunga durata.

La combinazione dei dati wtmp e utmp con le informazioni relative ai processi e alla rete consente una ricostruzione più attendibile delle attività che potrebbero effettivamente aver avuto luogo durante una determinata sessione.

Domande frequenti

Cosa mostra utmp rispetto a wtmp?+
utmp riflette lo stato attuale della sessione, mentre wtmp contiene una registrazione storica continua di tutte le sessioni.
Questi file sono presenti su ogni sistema Linux?+
In linea di massima sì, fanno parte dei meccanismi standard per la gestione delle sessioni sui sistemi Linux tradizionali.
È possibile trarne conclusioni riguardo agli accessi da remoto?+
In parte, a condizione che siano state registrate anche informazioni relative alla provenienza, quali il terminale o l’indirizzo IP.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sui „file wtmp e utmp"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito