Informatyka śledcza · Linux

Analiza kryminalistyczna logów obciążenia i logów obciążenia – przejrzysta analiza historii logowań

Pliki wtmp i lastlog rejestrują historię logowań poszczególnych kont użytkowników, w tym czas, terminal oraz, w niektórych przypadkach, źródło logowania. Stanowią one bazę danych dla poleceń takich jak last i lastlog.

Wysyłaj zapytanie bez zobowiązań

W celu przeprowadzenia analizy kryminalistycznej pliki te nie są analizowane za pomocą standardowych poleceń działającego systemu, lecz są bezpośrednio wyodrębniane z kopii zapasowej, aby wykluczyć możliwość manipulacji w działającym systemie.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Pobieramy dane z plików wtmp i lastlog bezpośrednio z utworzonej kopii zapasowej, odtwarzamy pełną historię logowań i porównujemy ją z innymi protokołami uwierzytelniania.

Typowe obszary zastosowań

Rekonstrukcja czasu i źródła zgłoszeń
Wykaz nieautoryzowanych dostępów do kont użytkowników
Analiza nietypowych wzorców rejestracji
Synchronizacja z protokołami SSH i PAM
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza obciążenia i dziennika obciążenia

Po utworzeniu kopii zapasowej odpowiednie pliki binarne są bezpośrednio wyodrębniane z obrazu kryminalistycznego i poddawane uporządkowanej analizie. Odtworzona na tej podstawie historia logowań jest następnie porównywana z protokołami SSH, PAM i innymi protokołami uwierzytelniania w celu uzyskania spójnego, całościowego obrazu sytuacji.

Dlaczego ta analiza ma znaczenie kryminalistyczne?

Historia logowań stanowi często główny punkt wyjścia do wyjaśnienia przypadków nieautoryzowanego dostępu lub nietypowych wzorców użytkowania poszczególnych kont użytkowników.

Ponieważ pliki te zasadniczo można sfałszować, ich wiarygodność ocenia się zawsze w połączeniu z innymi niezależnymi źródłami, takimi jak logi SSH lub auditd, a nie rozpatruje się ich w oderwaniu od nich.

Najczęściej zadawane pytania

Jaka jest różnica między wtmp a lastlog?+
wtmp rejestruje ciągłą historię wszystkich logowań i wylogowań, natomiast lastlog zapisuje dla każdego użytkownika jedynie ostatnie logowanie.
Czy te pliki można modyfikować?+
Tak, zasadniczo istnieje możliwość manipulacji przez użytkowników posiadających odpowiednie uprawnienia, dlatego przeprowadzane jest porównanie z innymi źródłami.
Czy polecenie „last” wystarczy do przeprowadzenia analizy kryminalistycznej?+
Nie, w celu przeprowadzenia analizy spełniającej wymogi kryminalistyczne pliki binarne, na których opiera się analiza, są analizowane bezpośrednio z utworzonego obrazu.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej protokołów obciążenia i logów obciążenia"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przeprowadzeniu przejrzystej analizy odpowiednich artefaktów systemu Linux.

Skontaktuj się z nami już teraz