IT-kriminalteknik · Linux

Forensisk korrelation af journalctl-udskrifter – sammenkædning af systemhændelser tidsmæssigt og indholdsmæssigt

journalctl er standardværktøjet til visning og filtrering af journald-logdata. Til retsmedicinske formål anvendes det ikke som eneste kilde til visning, men de underliggende rådata udtrækkes på en struktureret måde og videreforarbejdes.

Uforpligtende forespørgsel

Den egentlige forensiske værdi opnås som regel først ved at sammenholde journalctl-udskrifter med andre kilder, såsom auditd, procesdata, netværksprotokoller og filsystemets tidsstempler.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi filtrerer og udtrækker relevante journalctl-udskrifter målrettet efter tidsperiode, tjeneste og hændelsestype og sammenkæder disse systematisk med yderligere forensiske datakilder for at skabe et sammenhængende helhedsbillede.

Typiske anvendelsesområder

Tidsmæssig korrelation mellem system- og applikationshændelser
Rekonstruktion af hændelsesforløb ud fra flere kilder
Undersøgelse af usædvanlige opstarter eller afbrydelser af tjenesten
Støtte til undersøgelser i forbindelse med hændelseshåndtering
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en journalctl-korrelation

Efter sikkerhedskopieringen filtreres og udtrækkes relevante journalctl-udskrifter målrettet. Disse sammenlignes derefter med hensyn til tid og indhold med andre data, såsom Auditd-logfiler, procesdata og netværksoplysninger, for at skabe et sammenhængende helhedsbillede af den undersøgte periode.

Hvorfor er journalctl-korrelationen relevant i forbindelse med digital efterforskning?

Enkelte logposter er ofte ikke særlig sigende, når de betragtes isoleret. Først når de sammenkædes med andre datakilder, bliver det muligt at rekonstruere de faktiske systemhændelser på en pålidelig måde.

En omhyggelig sammenholdelse mindsker desuden risikoen for fejlagtige fortolkninger af enkelte logposter, da uoverensstemmelser mellem forskellige kilder opdages i tide.

Ofte stillede spørgsmål

Er journalctl i sig selv tilstrækkeligt til en retsmedicinsk undersøgelse?+
Som regel ikke. En pålidelig undersøgelse bygger på sammenhængen mellem flere uafhængige datakilder.
Kan journalctl-filtre forvride de retsmedicinske resultater?+
Forkert indstillede filtre kan skjule relevante poster. Derfor arbejder vi primært med de underliggende rådata.
Hvilke kilder anvendes typisk som supplerende materiale?+
Blandt andet Auditd-logfiler, proceslister, netværksdata og filsystemets tidsstempler.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk korrelation af journalctl-udskrifter"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu