Jump to content
yo20063

File logs and legal actions

Recommended Posts

Zilele astea ma gandeam la fisierele log de pe servere si eligibilitatea lor ca probe intr-un proces de intruziune informatica, mai exact posibilitatea ca acele fisiere sa fie modificate/fabricate in defavoarea acuzatului. Spre uimirea mea am testat si am descoperit ca acest lucru este foarte usor de facut prin alterarea timestamp-ului fisierului.

In poza de mai jos afisez un fisier text creat ieri, am modificat "date" in system apoi am modificat fisierul si dupa cum se vede a functionat. Singura problema intalnita este ca dupa vreo 2 secunde system date and time se updata automat la data curenta, sunt sigur ca exista workaround si pentru asta doar ca nu am aprofundat.

f5qx6Np.png

Credeti ca acuzatul respectiv ar putea respinge acest fel de dovada ca proba intr-un proces?

Ca rezolvare ma gandeam daca s-ar putea implementa in OS ca timestamp-ul sa fie implementat din hw clock // nevermind, se pare ca si hw clock poate fi modificat din OS

PS: Nu am nici o problema legala, e doar un gand care ma sacaie :)

Edited by yo20063
Link to comment
Share on other sites

Se poate altera mai frumos asa (evident, chance-ul nu se va altera pentru ca nu ai schimbat nici un meta):


xxx@dctf:# touch -a -m -t 202001181205.09 dctf2015.jpg
xxx@dctf:# stat dctf2015.jpg
File: ‘dctf2015.jpg’
Size: 24721 Blocks: 56 IO Block: 4096 regular file
Device: fffe05h/114517d Inode: 58642 Links: 1
Access: (0644/-rw-r--r--) Uid: ( 33/www-data) Gid: ( 33/www-data)
Access: 2020-01-18 12:05:09.000000000 +0100
Modify: 2020-01-18 12:05:09.000000000 +0100
Change: 2015-09-10 10:02:26.217685999 +0200
Birth: -

Anyway, ideea e ca log-urile ar trebui privite ca o forma de "declaratie a unui martor", sau cel putin eu asa le vad. Tu vii cu log-urile si il dai in judecata pe Y ca a desfasurat activitati ilegale evident, alaturi de orice alte dovezi mai poti aduna in directia asta. Apoi daca esti suficient de credibil ar trebui sa se confirme ipoteza si pe partea cealalta (traficul atacatorului, dispozitive analizate, asigurarea ca invinuitul era cel care folosea calculatorul in momentul faptei etc.). E doar un exemplu, situatiile sunt mult mai subiective si aplicarea lor in viata reala cel mai probabil va bate toate ipotezele ce le vom discuta.

In final totul se rezuma la cine stie sa acuze sau sa se apere mai bine (sau interesele), pentru ca e un spatiu mai nou si pentru judecatori & co si e lipsa de experti in zona asta.

Edited by Andrei
Link to comment
Share on other sites

Join the conversation

You can post now and register later. If you have an account, sign in now to post with your account.

Guest
Reply to this topic...

×   Pasted as rich text.   Paste as plain text instead

  Only 75 emoji are allowed.

×   Your link has been automatically embedded.   Display as a link instead

×   Your previous content has been restored.   Clear editor

×   You cannot paste images directly. Upload or insert images from URL.



×
×
  • Create New...