IT-forensik · Linux

Forensisk analys av PAM-konfigurationen – korrekt klassificering av autentiseringsmoduler

Pluggable Authentication Modules (PAM) styr centralt i Linux hur autentiseringsprocesserna för en rad olika tjänster fungerar, från lokal inloggning till SSH- och sudo-åtkomst.

Begär en icke-bindande offert

Eftersom PAM ingriper djupt i autentiseringsprocessen kan en manipulerad PAM-konfiguration användas för att avlyssna inloggningsuppgifter eller skapa ytterligare, dolda åtkomstvägar.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi utvärderar den befintliga PAM-konfigurationen systematiskt, kontrollerar integrerade moduler för att upptäcka avvikelser och undersöker tecken på efterföljande manipulationer som syftar till att kompromettera åtkomstuppgifter.

Typiska användningsområden

Undersökning av manipulerade autentiseringsmekanismer
Upptäckt av avlyssning av inloggningsuppgifter via PAM-moduler
Analys av ytterligare, dolda åtkomstvägar
Bedömning av ett systems autentiseringssäkerhet
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en PAM-analys till

Efter säkerhetskopieringen registreras den fullständiga PAM-konfigurationen för alla relevanta tjänster. Integrerade moduler kontrolleras med avseende på ursprung och integritet, varvid särskild uppmärksamhet ägnas åt moduler som har lagts till eller ändrats i efterhand. Avvikelser jämförs med autentiseringsprotokoll.

Varför är PAM-analysen relevant ur ett kriminaltekniskt perspektiv?

En komprometterad PAM-konfiguration kan göra det möjligt för en angripare att skaffa sig varaktig och oupptäckbar åtkomst, till exempel genom en extra, dold autentiseringsmodul.

Eftersom PAM berör praktiskt taget alla autentiseringsprocesser i ett system kan en säkerhetsöverträdelse på denna punkt få särskilt omfattande konsekvenser och undersöks därför särskilt noggrant vid misstankar om detta.

Vanliga frågor

Vad är PAM?+
Ett modulärt ramverk som centralt hanterar autentiseringen för olika tjänster under Linux och gör den konfigurerbar.
Kan PAM missbrukas för att avlyssna lösenord?+
Ja, en manipulerad modul kan logga inmatade inloggningsuppgifter eller vidarebefordra dem till tredje part.
Hur upptäcker man en manipulation?+
Genom att kontrollera modulernas ursprung och integritet samt jämföra dem med kända standardkonfigurationer för respektive distribution.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av ämnet „Forensisk analys av PAM-konfiguration"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu