IT forenzika · Linux
Forenzní analýza kruhového bufferu jádra (dmesg) – rekonstrukce raných systémových událostí
Kruhový buffer jádra zaznamenává zprávy jádra operačního systému, mezi něž patří rozpoznávání hardwaru, události ovladačů, připojení souborových systémů a bezpečnostní varování jádra. Je možné si jej prohlédnout pomocí příkazu dmesg.
Jelikož se jedná o cyklický vyrovnávací paměť s omezenou velikostí, jsou starší záznamy při nepřetržitém provozu systému přepisovány. Pro forenzní analýzu je proto rozhodující, zda a jak byly tyto zprávy navíc trvale zaznamenány.
Proč LanCologne?
Od svého založení se společnost LanCologne zaměřuje především na profesionální IT forenziku. Naši zaměstnanci mají desítky let zkušeností v oblasti informačních technologií a pomáhají firmám, advokátům, soukromým osobám a pravidelně také soudům při technickém objasňování složitých digitálních případů.
Vyšetřování se zásadně provádí výhradně na forenzní kopii, forenzním obrazu nebo technicky rovnocenném zdroji dat, který byl zaznamenán způsobem zajišťujícím důkazní hodnotu. Původní důkazní materiál zůstává nezměněn a je uchováván způsobem zajišťujícím důkazní hodnotu.
Naše služby
Zaznamenáváme dostupné výstupy příkazu `dmesg` i trvale uložené protokoly jádra a analyzujeme je z hlediska hardwarových událostí, připojení a odpojení úložných zařízení a hlášení jádra souvisejících s bezpečností.
Typické oblasti použití
Takto probíhá analýza dmesg
Pokud systém stále běží, uloží se aktuální kruhový buffer. Dále se trvalé protokoly jádra, například v journald nebo v klasických protokolových souborech, zkontrolují z hlediska doplňujících hlášení jádra. Relevantní hardwarové a systémové události se následně časově zařadí.
Proč je analýza dmesg důležitá z forenzního hlediska?
Zprávy jádra mohou poskytovat spolehlivé informace o připojených externích úložných médiích, změnách hardwaru nebo systémových událostech souvisejících s bezpečností, které v jiných zdrojích protokolů nejsou k dispozici ve stejné podobě.
Vzhledem k tomu, že kruhový buffer je dočasný a má omezenou kapacitu, klesá dostupnost příslušných záznamů s prodlužující se dobou běhu systému. Včasné zálohování při běžících systémech výrazně zvyšuje šance na úspěch.
Často kladené otázky
LanCologne – Forenzní analýza Linuxu v Kolíně nad Rýnem
Potřebujete profesionální forenzní vyšetřování v oblasti „forenzní analýzy kruhového bufferu jádra (dmesg)"? Společnost LanCologne vám pomůže s pořízením digitálních důkazů v souladu s soudními požadavky a s transparentním vyhodnocením relevantních artefaktů systému Linux.
V souvislosti s tímto tématem
- Forenzní analýza protokolů „last“ a „lastlog“ – srozumitelné vyhodnocení historie přihlášení
- Forenzní analýza souborů wtmp a utmp – podrobné vyhodnocení údajů o relacích
- Forenzní analýza souboru btmp – vyhodnocení neúspěšných pokusů o přihlášení
- Forenzní analýza protokolů SELinux Audit – vyhodnocení událostí systému povinné kontroly přístupu (Mandatory Access Control)