IT-forensik · Linux

Forensisk analys av sudo-loggar – en detaljerad genomgång av behörighetsutvidgningen

sudo gör det möjligt för behöriga användare att utföra enskilda kommandon med utökade behörigheter och loggar vanligtvis dessa åtgärder via Syslog eller journald, beroende på den aktuella systemkonfigurationen.

Begär en icke-bindande offert

Dessa loggar innehåller detaljerad information om vilken användare som har utfört vilket kommando när och med vilka behörigheter, och utgör därmed en central källa för att rekonstruera administrativa åtgärder.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi extraherar och analyserar befintliga sudo-loggar systematiskt, kopplar ihop utförda kommandon med respektive användare och tidpunkter och jämför resultaten med sudoers-konfigurationen.

Typiska användningsområden

Rekonstruktion av enskilda användares administrativa aktiviteter
Utredning av otillbörlig utvidgning av rättigheter
Dokumentation av specifika kommandon som utförts med utökade behörigheter
Jämförelse med behörighetskonfigurationen i sudoers
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en sudo-logganalys till

Efter säkerhetskopieringen extraheras befintliga sudo-loggposter från Syslog eller journald och ordnas i kronologisk ordning. Varje post kopplas till den användare som utförde kommandot, det specifika kommandot och exekveringskontexten. Resultaten jämförs med sudoers-konfigurationen för att skilja mellan behöriga och oväntade händelser.

Varför är sudo-analysen relevant ur ett kriminaltekniskt perspektiv?

sudo-loggarna innehåller detaljerade uppgifter om administrativa åtgärder, vilket är av avgörande betydelse för att kunna rekonstruera händelser som rör utökade behörigheter.

Eftersom sudo-behörigheter kan konfigureras i detalj i sudoers-filen är det nödvändigt att jämföra med denna konfiguration för att kunna bedöma om ett loggat kommando låg inom ramen för de normala behörigheterna.

Vanliga frågor

Var loggas sudo-kommandon?+
Vanligtvis via Syslog eller journald, beroende på den aktuella systemkonfigurationen.
Vad visar en sudo-loggpost?+
Vanligtvis den användare som utförde kommandot, vilket kommando som utfördes, tidpunkten samt det sammanhang i vilket kommandot utfördes.
Går det att inaktivera sudo-loggning?+
I princip ja, förutsatt att man har tillräckliga behörigheter. Om förväntade loggposter saknas kan det därför också tyda på att loggningen är inaktiverad.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av ämnet „forensisk analys av sudo-loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att på ett spårbart sätt utvärdera relevanta Linux-artefakter.

Kontakta oss nu