Informatyka śledcza · Linux
Analiza kryminalistyczna logów obciążenia i logów obciążenia – przejrzysta analiza historii logowań
Pliki wtmp i lastlog rejestrują historię logowań poszczególnych kont użytkowników, w tym czas, terminal oraz, w niektórych przypadkach, źródło logowania. Stanowią one bazę danych dla poleceń takich jak last i lastlog.
W celu przeprowadzenia analizy kryminalistycznej pliki te nie są analizowane za pomocą standardowych poleceń działającego systemu, lecz są bezpośrednio wyodrębniane z kopii zapasowej, aby wykluczyć możliwość manipulacji w działającym systemie.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Pobieramy dane z plików wtmp i lastlog bezpośrednio z utworzonej kopii zapasowej, odtwarzamy pełną historię logowań i porównujemy ją z innymi protokołami uwierzytelniania.
Typowe obszary zastosowań
Tak przebiega analiza obciążenia i dziennika obciążenia
Po utworzeniu kopii zapasowej odpowiednie pliki binarne są bezpośrednio wyodrębniane z obrazu kryminalistycznego i poddawane uporządkowanej analizie. Odtworzona na tej podstawie historia logowań jest następnie porównywana z protokołami SSH, PAM i innymi protokołami uwierzytelniania w celu uzyskania spójnego, całościowego obrazu sytuacji.
Dlaczego ta analiza ma znaczenie kryminalistyczne?
Historia logowań stanowi często główny punkt wyjścia do wyjaśnienia przypadków nieautoryzowanego dostępu lub nietypowych wzorców użytkowania poszczególnych kont użytkowników.
Ponieważ pliki te zasadniczo można sfałszować, ich wiarygodność ocenia się zawsze w połączeniu z innymi niezależnymi źródłami, takimi jak logi SSH lub auditd, a nie rozpatruje się ich w oderwaniu od nich.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej protokołów obciążenia i logów obciążenia"? Firma LanCologne wspiera Państwa w zabezpieczaniu dowodów cyfrowych w sposób zgodny z wymogami sądowymi oraz w przeprowadzeniu przejrzystej analizy odpowiednich artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna plików wtmp i utmp – szczegółowa analiza danych sesji
- Analiza kryminalistyczna pliku btmp – ocena nieudanych prób logowania
- Analiza kryminalistyczna dzienników audytowych SELinux – ocena zdarzeń związanych z kontrolą dostępu obowiązkowego (Mandatory Access Control)
- Analiza kryminalistyczna logów AppArmor – ocena kontroli dostępu opartej na profilach