IT-forenzika · Linux
Forenzična analiza datoteke btmp – analiza neuspelih poskusov prijave
Datoteka btmp beleži neuspešne poskuse prijave in tako zagotavlja pomembne informacije o morebitnih napadih z metodo brute force ali nepooblaščenih poskusih dostopa do posameznih uporabniških računov.
Ker btmp beleži izključno neuspele poskuse, je za pridobitev celovite slike možnega poteka napada potreben pregled skupaj z uspešnimi prijavami iz wtmp.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Iz datoteke btmp izločimo neuspešne poskuse prijave, jih razvrstimo po času in po zadevnih uporabniških računih ter jih primerjamo z uspešnimi prijavami in drugimi varnostnimi dnevniki.
Tipična področja uporabe
Tako poteka analiza btmp
Po varnostnem kopiranju se iz datoteke btmp izločijo neuspešni poskusi prijave in se razvrstijo po časovnem zaporedju. Rezultati se primerjajo z uspešnimi prijavam iz datoteke wtmp ter iz SSH- in PAM-protokolov, da se čim bolj popolno rekonstruira dejanski potek napada.
Zakaj je analiza btmp forenzično pomembna?
Vzorec ponavljajočih se neuspešnih poskusov prijave je lahko močan pokazatelj namernega poskusa napada, zlasti če je sledila uspešna prijava.
Če pa btmp obravnavamo zgolj samostojno, brez konteksta, lahko to privede do napačnih razlag, na primer v primeru nenamernih napak pri vnosu s strani legitimnih uporabnikov. Zato vedno opravimo celovito oceno v okviru drugih virov.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo v zvezi z „forenzično analizo datoteke btmp"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza dnevnikov revizije SELinux – analiza dogodkov obveznega nadzora dostopa
- Forenzična analiza dnevnikov AppArmor – ocena nadzora dostopa na podlagi profilov
- Forenzična analiza dnevnikov systemd-journald – osrednji vir dnevnikov sodobnih sistemov Linux
- Forenzična korelacija izpisov journalctl – povezovanje sistemskih dogodkov po času in vsebini