Analyse Intrusion

Procédure Investigation Intrusion

Avant toutes choses voici les actions à éviter lors de l'investigation pour éviter d'altérer des preuves :


1. Identifier les connexions suspectes

1.1 Logs d’authentification

📄 Fichiers

🎯 Pourquoi
Ces fichiers enregistrent :

🔍 À analyser

grep -i "sshd" /var/log/auth.log 
grep -i "accepted" /var/log/auth.log 
grep -i "failed" /var/log/auth.log

1.2 Historique des connexions

Outils

🎯 Pourquoi
Permet de voir :

last -a 
lastlog

⚠️ Attention :
Ces données peuvent être effacées par un attaquant avancé, d’où la corrélation avec les logs.



2. Vérifier l’élévation de privilèges

2.1 Utilisation de sudo

📄 Fichier


grep -i "sudo" /var/log/auth.log

🎯 Pourquoi
Un attaquant cherche quasi systématiquement à :

Points critiques :

 

2.2 Comptes utilisateurs

📄 Fichiers

🎯 Pourquoi
Détecter :


awk -F: '$3 == 0 {print}' /etc/passwd

 


3. Reconstituer les actions de l’attaquant

3.1 Historique des commandes

📄 Fichiers

🎯 Pourquoi
Souvent négligé par les attaquants débutants.

⚠️ Limites :


3.2 Recherche de fichiers récemment modifiés


find / -mtime -2 -type f 2>/dev/null

🎯 Pourquoi
Identifier :

Répertoires à prioriser :