IT-kriminalteknik · Linux

Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser

Kernelens ringbuffer logger meddelelser fra operativsystemkernen, herunder hardwaregenkendelse, driverhændelser, montering af filsystemer og sikkerhedsrelaterede kerneladvarsler. Den kan ses ved hjælp af kommandoen dmesg.

Uforpligtende forespørgsel

Da der er tale om en cyklisk buffer af begrænset størrelse, overskrives ældre poster, når systemet kører kontinuerligt. For en retsmedicinsk analyse er det derfor afgørende, om og hvordan disse meddelelser desuden er blevet logget permanent.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi gemmer tilgængelige dmesg-udskrifter samt gemte kernel-logfiler og analyserer dem med henblik på hardwarehændelser, tilkobling og frakobling af lagringsenheder samt sikkerhedsrelevante kernel-meddelelser.

Typiske anvendelsesområder

•Rekonstruktion af hardware- og lagringsmediebegivenheder
•Undersøgelse af USB- og eksterne enhedstilslutninger
•Forklaring af sikkerhedsrelevante kerneadvarsler
•Gennemgang af systemstart og systemnedbrud
•Håndtering af sikkerhedshændelser på Linux-systemer
•Retslige og udenretslige ekspertudtalelser

Sådan foregår en dmesg-analyse

Så længe systemet stadig kører, sikkerhedskopieres den aktuelle ringbuffer. Derudover gennemgås permanente kernel-logfiler, f.eks. i journald eller klassiske logfiler, for at finde supplerende kernel-meddelelser. Relevante hardware- og systemhændelser tidsordnes derefter.

Hvorfor er dmesg-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Kernel-meddelelser kan give pålidelige oplysninger om tilsluttede eksterne lagringsenheder, hardwareændringer eller sikkerhedsrelevante systemhændelser, som ikke findes i samme form i andre logkilder.

Da ringbufferen er flygtig og har begrænset kapacitet, falder tilgængeligheden af relevante poster i takt med, at systemet kører længere. En rettidig sikkerhedskopiering af kørende systemer øger chancerne for succes betydeligt.

Ofte stillede spørgsmål

Bevares dmesg-meddelelser efter en genstart?+
Den klassiske ringbuffer tømmes ved en genstart. En vedvarende tilgængelighed afhænger af, om kernel-meddelelser desuden logges permanent.
Hvad viser dmesg typisk?+
Blandt andet hardwaregenkendelse, driverhændelser, filsystem-mounts og visse sikkerhedsadvarsler fra kernen.
Kan dmesg vise USB-porte?+
Ja, tilsluttede USB-enheder genererer ofte karakteristiske kerne-meddelelser, som kan tidsbestemmes.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af kernel-ringbufferen (dmesg)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.

Kontakt os nu