Informatyka śledcza · Linux
Analiza kryminalistyczna kont użytkowników systemu Linux – odtwarzanie kont, grup i uprawnień
Konta użytkowników i ich przynależność do grup stanowią podstawę kontroli dostępu w systemie Linux. Analiza kryminalistyczna obejmuje nie tylko aktualne konta, ale także historyczne zmiany, a także konta utworzone w nietypowy sposób lub konta z uprawnieniami specjalnymi.
Nowo utworzone konto lub konto, któremu przyznano później rozszerzone uprawnienia, może stanowić wyraźną wskazówkę na nieautoryzowane przejęcie kontroli, zwłaszcza jeśli powstało poza standardowymi procesami administracyjnymi.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy istniejące konta użytkowników, przynależność do grup oraz struktury uprawnień, identyfikujemy konta budzące podejrzenia lub nietypowe oraz określamy czas ich powstania.
Typowe obszary zastosowań
Tak przebiega analiza kont użytkowników
Po utworzeniu kopii zapasowej rejestrowane są wszystkie istniejące konta użytkowników i przynależności do grup, a następnie porównywane z oczekiwanymi konfiguracjami standardowymi. Konta z uprawnieniami administracyjnymi lub rozszerzonymi są sprawdzane oddzielnie, a daty ich utworzenia są odtwarzane na podstawie metadanych i korelowane z innymi zdarzeniami systemowymi.
Dlaczego analiza kont użytkowników ma znaczenie z punktu widzenia kryminalistyki?
Dodatkowe konto z uprawnieniami specjalnymi to jeden z najprostszych sposobów na uzyskanie stałego dostępu administracyjnego do systemu, który padł ofiarą ataku, dlatego listy kont są dokładnie sprawdzane.
Nawet pozornie niebudzące podejrzeń konta, które należą do nietypowych grup, mogą wskazywać na celowe, choć mniej oczywiste rozszerzenie uprawnień, dlatego też są one brane pod uwagę.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej kont użytkowników systemu Linux"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych spełniających wymogi sądowe oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna plików /etc/passwd i /etc/shadow – szczegółowa kontrola głównych baz danych kont
- Analiza kryminalistyczna logów sudo – szczegółowe prześledzenie rozszerzenia uprawnień
- Analiza kryminalistyczna protokołów uwierzytelniania SSH – odtworzenie dostępów zdalnych w sposób umożliwiający śledzenie
- Analiza kryminalistyczna znanych hostów i kluczy SSH – odtworzenie relacji zaufania między systemami