IT-kriminalteknik · Linux
Forensisk korrelation af journalctl-udskrifter – sammenkædning af systemhændelser tidsmæssigt og indholdsmæssigt
journalctl er standardværktøjet til visning og filtrering af journald-logdata. Til retsmedicinske formål anvendes det ikke som eneste kilde til visning, men de underliggende rådata udtrækkes på en struktureret måde og videreforarbejdes.
Den egentlige forensiske værdi opnås som regel først ved at sammenholde journalctl-udskrifter med andre kilder, såsom auditd, procesdata, netværksprotokoller og filsystemets tidsstempler.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi filtrerer og udtrækker relevante journalctl-udskrifter målrettet efter tidsperiode, tjeneste og hændelsestype og sammenkæder disse systematisk med yderligere forensiske datakilder for at skabe et sammenhængende helhedsbillede.
Typiske anvendelsesområder
Sådan foregår en journalctl-korrelation
Efter sikkerhedskopieringen filtreres og udtrækkes relevante journalctl-udskrifter målrettet. Disse sammenlignes derefter med hensyn til tid og indhold med andre data, såsom Auditd-logfiler, procesdata og netværksoplysninger, for at skabe et sammenhængende helhedsbillede af den undersøgte periode.
Hvorfor er journalctl-korrelationen relevant i forbindelse med digital efterforskning?
Enkelte logposter er ofte ikke særlig sigende, når de betragtes isoleret. Først når de sammenkædes med andre datakilder, bliver det muligt at rekonstruere de faktiske systemhændelser på en pålidelig måde.
En omhyggelig sammenholdelse mindsker desuden risikoen for fejlagtige fortolkninger af enkelte logposter, da uoverensstemmelser mellem forskellige kilder opdages i tide.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk korrelation af journalctl-udskrifter"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af auditd-logfiler – Evaluering af regelbaseret systemovervågning
- Forensisk analyse af syslog-artefakter – Udvurdering af klassiske tekstlogfiler
- Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget
- Systematisk forensisk analyse af /var/log-mappen – fuldstændig registrering af den centrale logdatabase