IT-forensisch onderzoek · Linux

Forensische analyse van Apache-webserverlogs – Toegangs- en foutlogboeken systematisch evalueren

De Apache-webserver registreert in zijn toegangs- en foutlogboeken uitgebreide informatie over inkomende verzoeken, opgevraagde bronnen, responscodes en gedeeltelijk verzonden gebruiksgegevens.

Vrijblijvend informeren

Deze logbestanden vormen vaak de belangrijkste gegevensbron bij het onderzoek naar beveiligingsincidenten met betrekking tot webservers, bijvoorbeeld wanneer moet worden vastgesteld via welke route er ongeoorloofde toegang heeft plaatsgevonden.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We analyseren systematisch de toegangs- en foutlogboeken van Apache, identificeren opvallende verzoekpatronen en reconstrueren op basis daarvan het tijdsverloop van een incident met betrekking tot de webserver.

Typische toepassingsgebieden

Reconstructie van het aanvalstraject bij een inbreuk op een webserver
Identificatie van geautomatiseerde scan- en aanvalspogingen
Overzicht van geslaagde en mislukte toegangs pogingen
Onderzoek naar het weglekken van gegevens via de webserver
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een analyse van Apache-logbestanden

Na het maken van de back-up worden de relevante toegangs- en foutlogboeken volledig vastgelegd en chronologisch geordend. Opvallende verzoekpatronen, ongebruikelijke statuscodes en verdachte oproepen van systeembronnen worden gericht geïdentificeerd en in verband gebracht met andere systeemgegevens.

Waarom is de analyse van Apache-logbestanden forensisch relevant?

Webserverlogs leggen vaak het eerste contactpunt van een aanval vast en bieden daarmee cruciale aanwijzingen over de aanvankelijke toegangsroute en de gebruikte aanvalsmiddelen.

Aangezien logbestanden kunnen worden geroteerd of opzettelijk gemanipuleerd, wordt bij de analyse altijd ook gelet op hiaten of onregelmatigheden in de logboekregistratie.

Veelgestelde vragen

Welke informatie bevatten Apache-toegangslogbestanden doorgaans?+
Onder andere tijdstempel, IP-adres van de aanvrager, opgevraagde bron, statuscode en in sommige gevallen de gebruikte client.
Kunnen gemanipuleerde logboekvermeldingen worden herkend?+
Door deze gegevens te vergelijken met andere onafhankelijke bronnen en te controleren op hiaten of inconsistenties in de chronologie is dit gedeeltelijk mogelijk.
Worden ook versleutelde HTTPS-toegangen geregistreerd?+
De metagegevens van het verzoek worden geregistreerd, maar de versleutelde inhoud zelf maakt geen deel uit van het toegangslogboek.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van Apache-webserverlogs"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen