IT-kriminalteknik · Linux
Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser
Kernelens ringbuffer logger meddelelser fra operativsystemkernen, herunder hardwaregenkendelse, driverhændelser, montering af filsystemer og sikkerhedsrelaterede kerneladvarsler. Den kan ses ved hjælp af kommandoen dmesg.
Da der er tale om en cyklisk buffer af begrænset størrelse, overskrives ældre poster, når systemet kører kontinuerligt. For en retsmedicinsk analyse er det derfor afgørende, om og hvordan disse meddelelser desuden er blevet logget permanent.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi gemmer tilgængelige dmesg-udskrifter samt gemte kernel-logfiler og analyserer dem med henblik på hardwarehændelser, tilkobling og frakobling af lagringsenheder samt sikkerhedsrelevante kernel-meddelelser.
Typiske anvendelsesområder
Sådan foregår en dmesg-analyse
Så længe systemet stadig kører, sikkerhedskopieres den aktuelle ringbuffer. Derudover gennemgås permanente kernel-logfiler, f.eks. i journald eller klassiske logfiler, for at finde supplerende kernel-meddelelser. Relevante hardware- og systemhændelser tidsordnes derefter.
Hvorfor er dmesg-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Kernel-meddelelser kan give pålidelige oplysninger om tilsluttede eksterne lagringsenheder, hardwareændringer eller sikkerhedsrelevante systemhændelser, som ikke findes i samme form i andre logkilder.
Da ringbufferen er flygtig og har begrænset kapacitet, falder tilgængeligheden af relevante poster i takt med, at systemet kører længere. En rettidig sikkerhedskopiering af kørende systemer øger chancerne for succes betydeligt.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af kernel-ringbufferen (dmesg)"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af last- og lastlog-protokoller – gennemsigtig evaluering af loginhistorikker
- Forensisk analyse af wtmp- og utmp-filer – detaljeret evaluering af sessionsdata
- Forensisk analyse af btmp-filer – Undersøgelse af mislykkede loginforsøg
- Forensisk analyse af SELinux-auditlogfiler – evaluering af begivenheder i forbindelse med obligatorisk adgangskontrol