Informática Forense · Linux

Análise forense dos protocolos de autenticação SSH – Reconstruir de forma compreensível os acessos remotos

O SSH é o método padrão para o acesso remoto de administração ao Linux-Server e regista as tentativas de autenticação bem-sucedidas e falhadas, incluindo a hora, o nome de utilizador e o endereço IP de origem.

Pedido de informação sem compromisso

Estes registos são frequentemente o ponto de partida central para a investigação de violações do Server, especialmente quando combinados com os históricos de início de sessão e outros registos de segurança.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Extraímos na íntegra os registos de autenticação SSH, reconstruímos as tentativas de acesso bem-sucedidas e mal-sucedidas e associamo-las às contas de utilizador e aos endereços de origem em causa.

Áreas de aplicação típicas

Reconstrução de acessos remotos administrativos
Análise de ataques de força bruta e de preenchimento de credenciais
Detecção de acessos não autorizados a partir de endereços externos
Comparação com os registos de início de sessão e outros registos
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise do protocolo SSH

Após o registo, os protocolos de autenticação SSH são extraídos do Syslog ou do journald e organizados cronologicamente. Os acessos bem-sucedidos e falhados são analisados por nome de utilizador, método de autenticação e endereço de origem e comparados com outros registos de início de sessão, como o wtmp e o btmp.

Por que razão a análise SSH é relevante do ponto de vista forense?

Grande parte dos acessos não autorizados ao Linux-Server é efetuada através do SSH, razão pela qual os protocolos de autenticação associados constituem frequentemente provas fundamentais do ponto de partida de uma violação de segurança.

A combinação entre a hora, o nome de utilizador, o método de autenticação e o endereço de origem permite, muitas vezes, uma reconstrução precisa do desenrolar real do ataque.

Perguntas frequentes

Que informações contêm os protocolos de autenticação SSH?+
Entre outros, a hora, a conta de utilizador afetada, o método de autenticação utilizado e o endereço IP de origem da tentativa de acesso.
Os protocolos SSH podem ser manipulados?+
Em princípio, sim, razão pela qual é efetuada uma comparação com fontes independentes, como o wtmp, o btmp e os registos do Auditd.
Os inícios de sessão baseados em chave também são registados?+
Sim, tanto as tentativas de autenticação com palavra-passe como as baseadas em chave são registadas, incluindo a impressão digital da chave utilizada.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense de protocolos de autenticação SSH"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos Linux relevantes.

Entre em contacto connosco agora