IT-forensik · Linux
Forensisk analys av last- och lastlog-loggar – utvärdera inloggningshistoriken på ett överskådligt sätt
Filerna wtmp och lastlog loggar inloggningshistoriken för enskilda användarkonton, inklusive tidpunkt, terminal och i vissa fall varifrån inloggningen skedde. De utgör datagrunden för kommandon som last och lastlog.
Vid den kriminaltekniska analysen analyseras dessa filer inte med hjälp av det aktiva systemets standardkommandon, utan extraheras direkt från den säkerhetskopierade kopian för att utesluta manipulationer av det aktiva systemet.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi extraherar wtmp- och lastlog-data direkt från den säkerhetskopierade avbildningen, rekonstruerar den fullständiga inloggningshistoriken och jämför den med andra autentiseringsloggar.
Typiska användningsområden
Så här går en last-/lastlog-analys till
Efter säkerhetskopieringen extraheras de relevanta binärfilerna direkt från den forensiska avbildningen och analyseras på ett strukturerat sätt. Den inloggningshistorik som rekonstrueras utifrån detta jämförs därefter med SSH-, PAM- och andra autentiseringsprotokoll för att få en sammanhängande helhetsbild.
Varför är denna analys relevant ur ett kriminaltekniskt perspektiv?
Inloggningshistoriken utgör ofta en central utgångspunkt för utredningen av obehöriga åtkomstförsök eller ovanliga användningsmönster hos enskilda användarkonton.
Eftersom dessa filer i princip kan manipuleras bedöms deras tillförlitlighet alltid i jämförelse med ytterligare oberoende källor, såsom SSH- eller Auditd-loggar, istället för att betraktas isolerat.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „forensisk analys av last- och lastlog-protokoll"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av wtmp- och utmp-filer – detaljerad utvärdering av sessionsdata
- Forensisk analys av btmp-filer – Utvärdering av misslyckade inloggningsförsök
- Forensisk analys av SELinux-granskningsloggar – utvärdering av händelser inom obligatorisk åtkomstkontroll
- Forensisk analys av AppArmor-loggar – Utvärdering av profilbaserade åtkomstkontroller