IT-forensik · Linux

Forensisk analys av Apache-webbserverns loggar – systematisk utvärdering av åtkomst- och felloggar

Apache-webbservern loggar i sina åtkomst- och felloggar omfattande information om inkommande förfrågningar, begärda resurser, svarskoder och delvis överförda användardata.

Begär en icke-bindande offert

Dessa loggfiler utgör ofta den centrala datakällan vid utredningen av säkerhetsincidenter som rör webbservrar, till exempel när man försöker ta reda på hur ett obehörigt intrång skedde.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar systematiskt Apache-åtkomst- och felprotokoll, identifierar avvikande förfrågningsmönster och rekonstruerar utifrån dessa den tidsmässiga händelseförloppet för en webbserverrelaterad incident.

Typiska användningsområden

Rekonstruktion av angreppsvägen vid en webbserverkompromettering
Identifiering av automatiserade skannings- och attackförsök
Redovisning av lyckade och misslyckade åtkomstförsök
Undersökning av dataexfiltrering via webbservern
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en Apache-logganalys till

Efter säkerhetskopieringen registreras de relevanta åtkomst- och felloggarna i sin helhet och ordnas kronologiskt. Avvikande förfrågningsmönster, ovanliga statuskoder och misstänkta resursanrop identifieras specifikt och korreleras med andra systemdata.

Varför är analysen av Apache-loggar relevant ur ett forensiskt perspektiv?

Webbserverloggar dokumenterar ofta den första kontaktpunkten för en attack och ger därmed avgörande ledtrådar om den initiala åtkomstvägen samt vilka attackverktyg som använts.

Eftersom protokoll kan roteras eller manipuleras på ett målmedvetet sätt, uppmärksammas alltid eventuella luckor eller avvikelser i protokollföringen vid analysen.

Vanliga frågor

Vilken typ av information innehåller Apache-åtkomstloggar vanligtvis?+
Bland annat tidsstämpel, den begärande IP-adressen, den begärda resursen, statuskoden och i vissa fall vilken klient som använts.
Går det att upptäcka manipulerade loggposter?+
Detta är delvis möjligt genom jämförelse med andra oberoende datakällor samt genom att kontrollera om det finns luckor eller avvikelser i kronologin.
Loggas även krypterade HTTPS-anslutningar?+
Metauppgifterna för förfrågan loggas, men det krypterade innehållet i sig ingår inte i åtkomstloggen.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av Apache-webbserverloggar"? LanCologne hjälper er att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt att utvärdera relevanta Linux-artefakter på ett spårbart sätt.

Kontakta oss nu