IT-forenzika · Linux

Forenzična analiza datoteke btmp – analiza neuspelih poskusov prijave

Datoteka btmp beleži neuspešne poskuse prijave in tako zagotavlja pomembne informacije o morebitnih napadih z metodo brute force ali nepooblaščenih poskusih dostopa do posameznih uporabniških računov.

Nezavezujoča poizvedba

Ker btmp beleži izključno neuspele poskuse, je za pridobitev celovite slike možnega poteka napada potreben pregled skupaj z uspešnimi prijavami iz wtmp.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Iz datoteke btmp izločimo neuspešne poskuse prijave, jih razvrstimo po času in po zadevnih uporabniških računih ter jih primerjamo z uspešnimi prijavami in drugimi varnostnimi dnevniki.

Tipična področja uporabe

Dokaz o poskusih napadov z metodo brute force
Preiskava ciljnih napadov na posamezne uporabniške račune
Rekonstrukcija časovnega poteka napada
Ocena učinkovitosti obstoječih zaščitnih ukrepov
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza btmp

Po varnostnem kopiranju se iz datoteke btmp izločijo neuspešni poskusi prijave in se razvrstijo po časovnem zaporedju. Rezultati se primerjajo z uspešnimi prijavam iz datoteke wtmp ter iz SSH- in PAM-protokolov, da se čim bolj popolno rekonstruira dejanski potek napada.

Zakaj je analiza btmp forenzično pomembna?

Vzorec ponavljajočih se neuspešnih poskusov prijave je lahko močan pokazatelj namernega poskusa napada, zlasti če je sledila uspešna prijava.

Če pa btmp obravnavamo zgolj samostojno, brez konteksta, lahko to privede do napačnih razlag, na primer v primeru nenamernih napak pri vnosu s strani legitimnih uporabnikov. Zato vedno opravimo celovito oceno v okviru drugih virov.

Pogosta vprašanja

Kaj se beleži v btmp?+
Neuspeli poskusi prijave, vključno z datumom in uro ter, če je na voljo, zadevnim uporabniškim računom in izvorom.
Ali vnos v datoteki btmp samodejno kaže na napad?+
Ni nujno. Tudi naključne napake pri vnosu podatkov s strani legitimnih uporabnikov se beležijo, zato je potrebna celovita ocena.
Ali lahko btmp zanesljivo dokaže napade z metodo brute force?+
V kombinaciji z drugimi viri, kot so protokoli SSH, lahko btmp zagotovi močan dokaz, vendar sam po sebi večinoma ni zadosten za dokončno dokazovanje.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo v zvezi z „forenzično analizo datoteke btmp"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj