Informática Forense · Linux

Análise forense dos ficheiros /etc/passwd e /etc/shadow – Verificação detalhada das bases de dados centrais de contas

O ficheiro /etc/passwd contém informações básicas sobre as contas, tais como nome de utilizador, UID, GID, diretório de origem e shell padrão, enquanto o ficheiro /etc/shadow armazena as informações propriamente ditas das palavras-passe, com hash, bem como as datas de validade e de alteração, de forma separada e com maior proteção.

Pedido de informação sem compromisso

Para a análise forense, é particularmente relevante saber se e quando as entradas foram alteradas posteriormente, por exemplo, através da adição de uma conta com o UID 0 ou da alteração de um hash de palavra-passe sem motivo aparente.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos sistematicamente os ficheiros /etc/passwd e /etc/shadow para detetar contas invulgares, nomeadamente aquelas com UID 0 ou atribuições de shell inesperadas, e avaliamos as informações de data e hora disponíveis relativas ao histórico de alterações.

Áreas de aplicação típicas

Detecção de contas adicionais com direitos de administrador (UID 0)
Análise de alterações posteriores no hash da palavra-passe
Análise de atribuições invulgares de diretórios shell ou home
Reconstrução do histórico de alterações dos dados da conta
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que decorre uma análise dos ficheiros /etc/passwd e /etc/shadow

Após a cópia de segurança, ambos os ficheiros são analisados de forma estruturada e verificados quanto à existência de contas com UID 0, atribuições de shell inesperadas ou diretórios home atípicos. São utilizados os metadados de carimbos de data/hora e do sistema de ficheiros disponíveis para delimitar os momentos em que ocorreram alterações em entradas específicas.

Por que razão esta análise é relevante do ponto de vista forense?

Uma conta adicional com o UID 0 possui os mesmos direitos que o utilizador root normal, representando assim um dos mecanismos de persistência mais críticos possíveis no caso de um sistema ser comprometido.

Uma vez que estes ficheiros contêm informações essenciais em matéria de segurança, a sua análise é, por princípio, realizada com especial cuidado e em comparação com outras fontes de registos.

Perguntas frequentes

O que significa ter uma segunda conta com o UID 0?+
Possui os mesmos direitos de administrador que a conta «root» normal, independentemente do nome de utilizador escolhido, pelo que deve ser considerada particularmente crítica.
É possível descodificar os hashes de palavras-passe por conta própria?+
Com os métodos de hash modernos, não é possível, de forma fiável, descodificar os dados, tendo em conta o estado atual da técnica. A análise forense centra-se nos momentos e padrões de alteração.
Como se detecta uma manipulação posterior?+
Entre outras coisas, através da comparação com os carimbos de data e hora do sistema de ficheiros, os estados das cópias de segurança e outras fontes de registo, como o Auditd.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre „Análise forense dos ficheiros /etc/passwd e /etc/shadow"? A LanCologne presta-lhe apoio na recolha de provas digitais com validade judicial, bem como na avaliação transparente de artefactos relevantes do sistema Linux.

Entre em contacto connosco agora