Informatyka śledcza · Linux
Analiza kryminalistyczna plików wtmp i utmp – szczegółowa analiza danych sesji
Pliki wtmp i utmp przechowują ustrukturyzowane rekordy dotyczące sesji użytkowników, w tym terminal, identyfikator procesu, sygnaturę czasową oraz, w niektórych przypadkach, adres źródłowy. Podczas gdy plik utmp odzwierciedla aktualny stan sesji, plik wtmp zawiera zapis historyczny.
Struktura binarna tych plików wymaga, aby analiza była zgodna z zasadami kryminalistyki, a więc konieczna jest uporządkowana ekstrakcja poszczególnych rekordów danych, zamiast polegania wyłącznie na streszczeniach tekstowych.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Wyodrębniamy poszczególne rekordy sesji z plików wtmp i utmp, na ich podstawie odtwarzamy czas trwania sesji oraz jej źródło, a następnie przypisujemy wyniki do odpowiednich kont użytkowników i procesów.
Typowe obszary zastosowań
Tak przebiega analiza plików wtmp/utmp
Po utworzeniu kopii zapasowej pliki binarne z rejestrów wtmp i utmp są wyodrębniane w uporządkowany sposób i porządkowane chronologicznie. Dokumentowane są momenty rozpoczęcia i zakończenia sesji oraz procesy w niej uczestniczące, a następnie korelowane z innymi elementami systemu, takimi jak listy procesów i połączenia sieciowe.
Dlaczego ta analiza ma znaczenie kryminalistyczne?
Szczegółowe informacje o posiedzeniach pozwalają na dokładniejszą rekonstrukcję chronologiczną niż sama lista obecności, zwłaszcza w przypadku analizy posiedzeń odbywających się równolegle lub trwających dłużej.
Połączenie danych z plików wtmp i utmp z informacjami o procesach i sieci pozwala na bardziej wiarygodną identyfikację działań, które faktycznie mogły mieć miejsce podczas danej sesji.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej plików wtmp i utmp"? Firma LanCologne wspiera Państwa w tworzeniu zgodnych z wymogami sądowymi kopii zabezpieczających dowodów cyfrowych oraz w przejrzystej analizie istotnych artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna pliku btmp – ocena nieudanych prób logowania
- Analiza kryminalistyczna dzienników audytowych SELinux – ocena zdarzeń związanych z kontrolą dostępu obowiązkowego (Mandatory Access Control)
- Analiza kryminalistyczna logów AppArmor – ocena kontroli dostępu opartej na profilach
- Analiza kryminalistyczna logów systemd-journald – główne źródło logów w nowoczesnych systemach Linux