IT-forensik · Linux
Forensisk analys av sudo-loggar – en detaljerad genomgång av behörighetsutvidgningen
sudo gör det möjligt för behöriga användare att utföra enskilda kommandon med utökade behörigheter och loggar vanligtvis dessa åtgärder via Syslog eller journald, beroende på den aktuella systemkonfigurationen.
Dessa loggar innehåller detaljerad information om vilken användare som har utfört vilket kommando när och med vilka behörigheter, och utgör därmed en central källa för att rekonstruera administrativa åtgärder.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi extraherar och analyserar befintliga sudo-loggar systematiskt, kopplar ihop utförda kommandon med respektive användare och tidpunkter och jämför resultaten med sudoers-konfigurationen.
Typiska användningsområden
Så här går en sudo-logganalys till
Efter säkerhetskopieringen extraheras befintliga sudo-loggposter från Syslog eller journald och ordnas i kronologisk ordning. Varje post kopplas till den användare som utförde kommandot, det specifika kommandot och exekveringskontexten. Resultaten jämförs med sudoers-konfigurationen för att skilja mellan behöriga och oväntade händelser.
Varför är sudo-analysen relevant ur ett kriminaltekniskt perspektiv?
sudo-loggarna innehåller detaljerade uppgifter om administrativa åtgärder, vilket är av avgörande betydelse för att kunna rekonstruera händelser som rör utökade behörigheter.
Eftersom sudo-behörigheter kan konfigureras i detalj i sudoers-filen är det nödvändigt att jämföra med denna konfiguration för att kunna bedöma om ett loggat kommando låg inom ramen för de normala behörigheterna.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av ämnet „forensisk analys av sudo-loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med att på ett spårbart sätt utvärdera relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av SSH-autentiseringsprotokoll – återuppbygga fjärråtkomst på ett spårbart sätt
- Forensisk analys av SSH-kända värdar och nycklar – rekonstruera förtroenderelationer mellan system
- Forensisk analys av Bash-historiken – kommandoradshistoriken som en central forensisk källa
- Forensisk analys av Zsh-historiken – Utvärdering av avancerad shell-loggning