Informatica forense · Linux
Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione
I file wtmp e utmp memorizzano record strutturati relativi alle sessioni degli utenti, tra cui il terminale, l'ID del processo, il timestamp e, in alcuni casi, l'indirizzo di provenienza. Mentre utmp riflette lo stato attuale della sessione, wtmp ne conserva una cronologia.
La struttura binaria di questi file richiede, ai fini di un’analisi forense tracciabile, un’estrazione strutturata dei singoli record di dati, anziché affidarsi esclusivamente a sintesi testuali.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Estraiamo singoli record relativi alle sessioni dai file wtmp e utmp, ricostruiamo da essi la durata e l'origine delle sessioni e assegniamo i risultati ai rispettivi account utente e processi.
Campi di applicazione tipici
Ecco come si svolge un'analisi wtmp/utmp
Una volta eseguito il backup, i record binari di wtmp e utmp vengono estratti in modo strutturato e ordinati cronologicamente. L'inizio e la fine della sessione, nonché i processi coinvolti, vengono documentati e correlati con altri dati di sistema, quali gli elenchi dei processi e le connessioni di rete.
Perché questa analisi è rilevante dal punto di vista forense?
Le informazioni dettagliate sulle sedute consentono una ricostruzione temporale più precisa rispetto a un semplice elenco delle presenze, in particolare quando si analizzano sedute parallele o di lunga durata.
La combinazione dei dati wtmp e utmp con le informazioni relative ai processi e alla rete consente una ricostruzione più attendibile delle attività che potrebbero effettivamente aver avuto luogo durante una determinata sessione.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sui „file wtmp e utmp"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense di un file btmp – Valutazione dei tentativi di accesso falliti
- Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio
- Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili
- Analisi forense dei log di systemd-journald – La fonte centrale dei log dei moderni sistemi Linux