Informatyka śledcza · Linux

Analiza kryminalistyczna plików wtmp i utmp – szczegółowa analiza danych sesji

Pliki wtmp i utmp przechowują ustrukturyzowane rekordy dotyczące sesji użytkowników, w tym terminal, identyfikator procesu, sygnaturę czasową oraz, w niektórych przypadkach, adres źródłowy. Podczas gdy plik utmp odzwierciedla aktualny stan sesji, plik wtmp zawiera zapis historyczny.

Wysyłaj zapytanie bez zobowiązań

Struktura binarna tych plików wymaga, aby analiza była zgodna z zasadami kryminalistyki, a więc konieczna jest uporządkowana ekstrakcja poszczególnych rekordów danych, zamiast polegania wyłącznie na streszczeniach tekstowych.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Wyodrębniamy poszczególne rekordy sesji z plików wtmp i utmp, na ich podstawie odtwarzamy czas trwania sesji oraz jej źródło, a następnie przypisujemy wyniki do odpowiednich kont użytkowników i procesów.

Typowe obszary zastosowań

•Rekonstrukcja poszczególnych sesji użytkowników
•Dokumentacja czasu trwania posiedzenia w przypadku zdarzeń związanych z bezpieczeństwem
•Analiza równoległych lub nietypowych sesji
•Porównanie z aktywnością procesową i sieciową
•Reagowanie na incydenty w systemach Linux
•Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza plików wtmp/utmp

Po utworzeniu kopii zapasowej pliki binarne z rejestrów wtmp i utmp są wyodrębniane w uporządkowany sposób i porządkowane chronologicznie. Dokumentowane są momenty rozpoczęcia i zakończenia sesji oraz procesy w niej uczestniczące, a następnie korelowane z innymi elementami systemu, takimi jak listy procesów i połączenia sieciowe.

Dlaczego ta analiza ma znaczenie kryminalistyczne?

Szczegółowe informacje o posiedzeniach pozwalają na dokładniejszą rekonstrukcję chronologiczną niż sama lista obecności, zwłaszcza w przypadku analizy posiedzeń odbywających się równolegle lub trwających dłużej.

Połączenie danych z plików wtmp i utmp z informacjami o procesach i sieci pozwala na bardziej wiarygodną identyfikację działań, które faktycznie mogły mieć miejsce podczas danej sesji.

Najczęściej zadawane pytania

Czym utmp różni się od wtmp?+
utmp odzwierciedla aktualny stan sesji, natomiast wtmp zawiera ciągły zapis historyczny wszystkich sesji.
Czy te pliki znajdują się na każdym systemie Linux?+
Z reguły tak, należą one do standardowych mechanizmów zarządzania sesjami w klasycznych systemach Linux.
Czy na tej podstawie można wyciągnąć wnioski dotyczące zdalnych dostępów?+
Częściowo, o ile zarejestrowano również informacje o pochodzeniu, takie jak terminal lub adres IP.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej plików wtmp i utmp"? Firma LanCologne wspiera Państwa w tworzeniu zgodnych z wymogami sądowymi kopii zabezpieczających dowodów cyfrowych oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz