Informática Forense · Linux
Análise forense dos ficheiros /etc/passwd e /etc/shadow – Verificação detalhada das bases de dados centrais de contas
O ficheiro /etc/passwd contém informações básicas sobre as contas, tais como nome de utilizador, UID, GID, diretório de origem e shell padrão, enquanto o ficheiro /etc/shadow armazena as informações propriamente ditas das palavras-passe, com hash, bem como as datas de validade e de alteração, de forma separada e com maior proteção.
Para a análise forense, é particularmente relevante saber se e quando as entradas foram alteradas posteriormente, por exemplo, através da adição de uma conta com o UID 0 ou da alteração de um hash de palavra-passe sem motivo aparente.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos sistematicamente os ficheiros /etc/passwd e /etc/shadow para detetar contas invulgares, nomeadamente aquelas com UID 0 ou atribuições de shell inesperadas, e avaliamos as informações de data e hora disponíveis relativas ao histórico de alterações.
Áreas de aplicação típicas
É assim que decorre uma análise dos ficheiros /etc/passwd e /etc/shadow
Após a cópia de segurança, ambos os ficheiros são analisados de forma estruturada e verificados quanto à existência de contas com UID 0, atribuições de shell inesperadas ou diretórios home atípicos. São utilizados os metadados de carimbos de data/hora e do sistema de ficheiros disponíveis para delimitar os momentos em que ocorreram alterações em entradas específicas.
Por que razão esta análise é relevante do ponto de vista forense?
Uma conta adicional com o UID 0 possui os mesmos direitos que o utilizador root normal, representando assim um dos mecanismos de persistência mais críticos possíveis no caso de um sistema ser comprometido.
Uma vez que estes ficheiros contêm informações essenciais em matéria de segurança, a sua análise é, por princípio, realizada com especial cuidado e em comparação com outras fontes de registos.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre „Análise forense dos ficheiros /etc/passwd e /etc/shadow"? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos relevantes do sistema Linux.
Relacionado com este tema
- Analisar os registos do sudo de forma forense – Compreender em pormenor a expansão de direitos
- Análise forense dos protocolos de autenticação SSH – Reconstruir de forma compreensível os acessos remotos
- Análise forense de hosts e chaves conhecidos do SSH – Reconstruir relações de confiança entre sistemas
- Análise forense do histórico do Bash – O histórico da linha de comandos como fonte forense fundamental