Informática Forense · Linux
Análise forense dos protocolos de autenticação SSH – Reconstruir de forma compreensível os acessos remotos
O SSH é o método padrão para o acesso remoto de administração ao Linux-Server e regista as tentativas de autenticação bem-sucedidas e falhadas, incluindo a hora, o nome de utilizador e o endereço IP de origem.
Estes registos são frequentemente o ponto de partida central para a investigação de violações do Server, especialmente quando combinados com os históricos de início de sessão e outros registos de segurança.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Extraímos na íntegra os registos de autenticação SSH, reconstruímos as tentativas de acesso bem-sucedidas e mal-sucedidas e associamo-las às contas de utilizador e aos endereços de origem em causa.
Áreas de aplicação típicas
É assim que se realiza uma análise do protocolo SSH
Após o registo, os protocolos de autenticação SSH são extraídos do Syslog ou do journald e organizados cronologicamente. Os acessos bem-sucedidos e falhados são analisados por nome de utilizador, método de autenticação e endereço de origem e comparados com outros registos de início de sessão, como o wtmp e o btmp.
Por que razão a análise SSH é relevante do ponto de vista forense?
Grande parte dos acessos não autorizados ao Linux-Server é efetuada através do SSH, razão pela qual os protocolos de autenticação associados constituem frequentemente provas fundamentais do ponto de partida de uma violação de segurança.
A combinação entre a hora, o nome de utilizador, o método de autenticação e o endereço de origem permite, muitas vezes, uma reconstrução precisa do desenrolar real do ataque.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense de protocolos de autenticação SSH"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense de hosts e chaves conhecidos do SSH – Reconstruir relações de confiança entre sistemas
- Análise forense do histórico do Bash – O histórico da linha de comandos como fonte forense fundamental
- Análise forense do histórico do Zsh – Avaliação do registo avançado do shell
- Análise forense das variáveis de ambiente do Shell – Avaliação do contexto de configuração de sessões individuais