Sono un noob linux e ho un compito su cui sono un po 'confuso ... Ci vengono fornite immagini VirtualBox (vdi) e file raw per lo stato di un server Linux in 3 date diverse.
Dovremmo rispondere:
- in che ordine le persone si sono compromesse e si sono dati degli account?
- un certo utente ha compromesso la funzionalità ssh per tutti?
- a quali altre imbroglioni sono state assegnate le persone?
- suggerimenti: controlla / var / log / e i programmi extcarve e Bulk Extractor
E non ci viene insegnato come fare nulla di tutto questo: (
I miei pensieri / domande:
- Sto guardando il file / etc / shadow ora per gli account utente. Questo dovrebbe funzionare bene? Non mi manca niente se lo faccio in questo modo?
- Googling ha prodotto l'esistenza di un file / etc / ssh / ssh_config, ma non ho idea di cosa cercare qui ... Qualche consiglio? È possibile dire chi ha modificato un file? O devo passare attraverso /.bash_history di ogni utente per verificare? x_x
- Ho guardato la directory / var / logs e non ho visto nulla di utile immediatamente. Qualche idea su cosa potrebbe volerci cercare qui?
- Non sono sicuro di quali altri imbrogli egli vuole che cerchiamo. extcarve e Bulk extractor sono utili se stai cercando di mettere insieme le statistiche sull'intero drive, o forse un file è stato cancellato e vuoi controllare cosa ne è rimasto? Pensi che sia quello che ha in mente?
Ci scusiamo per le domande noob, ma grazie per l'aiuto!