IT-forensik · Linux

Forensisk analys av last- och lastlog-loggar – utvärdera inloggningshistoriken på ett överskådligt sätt

Filerna wtmp och lastlog loggar inloggningshistoriken för enskilda användarkonton, inklusive tidpunkt, terminal och i vissa fall varifrån inloggningen skedde. De utgör datagrunden för kommandon som last och lastlog.

Begär en icke-bindande offert

Vid den kriminaltekniska analysen analyseras dessa filer inte med hjälp av det aktiva systemets standardkommandon, utan extraheras direkt från den säkerhetskopierade kopian för att utesluta manipulationer av det aktiva systemet.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi extraherar wtmp- och lastlog-data direkt från den säkerhetskopierade avbildningen, rekonstruerar den fullständiga inloggningshistoriken och jämför den med andra autentiseringsloggar.

Typiska användningsområden

Rekonstruktion av inloggningstider och inloggningskälla
Bevis på obehörig åtkomst till användarkonton
Undersökning av ovanliga anmälningsmönster
Jämförelse med SSH- och PAM-protokollen
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en last-/lastlog-analys till

Efter säkerhetskopieringen extraheras de relevanta binärfilerna direkt från den forensiska avbildningen och analyseras på ett strukturerat sätt. Den inloggningshistorik som rekonstrueras utifrån detta jämförs därefter med SSH-, PAM- och andra autentiseringsprotokoll för att få en sammanhängande helhetsbild.

Varför är denna analys relevant ur ett kriminaltekniskt perspektiv?

Inloggningshistoriken utgör ofta en central utgångspunkt för utredningen av obehöriga åtkomstförsök eller ovanliga användningsmönster hos enskilda användarkonton.

Eftersom dessa filer i princip kan manipuleras bedöms deras tillförlitlighet alltid i jämförelse med ytterligare oberoende källor, såsom SSH- eller Auditd-loggar, istället för att betraktas isolerat.

Vanliga frågor

Vad är skillnaden mellan wtmp och lastlog?+
wtmp loggar en löpande historik över alla in- och utloggningar, medan lastlog endast sparar den senaste inloggningen för varje användare.
Kan dessa filer manipuleras?+
Ja, i princip är det möjligt för användare med tillräckliga behörigheter att manipulera uppgifterna, vilket är anledningen till att en jämförelse med andra källor görs.
Räcker kommandot ”last” för en kriminalteknisk analys?+
Nej, för att få en utvärdering som håller vid en kriminalteknisk granskning analyseras de underliggande binärfilerna direkt från den säkerhetskopierade avbildningen.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av last- och lastlog-protokoll"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu