Informática forense · Linux
Análisis forense del búfer circular del núcleo (dmesg): reconstrucción de los primeros eventos del sistema
El búfer circular del núcleo registra los mensajes del núcleo del sistema operativo, entre los que se incluyen la detección de hardware, los eventos de los controladores, los montajes del sistema de archivos y las advertencias del núcleo relacionadas con la seguridad. Se puede consultar mediante el comando dmesg.
Dado que se trata de un búfer cíclico de tamaño limitado, las entradas más antiguas se sobrescriben mientras el sistema sigue funcionando. Por lo tanto, para un análisis forense es fundamental saber si estos mensajes se han registrado de forma persistente y, en caso afirmativo, de qué manera.
¿Por qué LanCologne?
Desde su fundación, LanCologne se ha dedicado principalmente a la informática forense profesional. Nuestros empleados cuentan con décadas de experiencia en el ámbito de las tecnologías de la información y prestan apoyo a empresas, abogados, particulares y, con frecuencia, también a los tribunales en la investigación técnica de casos digitales complejos.
El análisis se lleva a cabo, por regla general, exclusivamente sobre una copia forense, una imagen forense o una fuente de datos capturada de forma técnicamente equivalente y que garantice la integridad de las pruebas. La prueba original permanece inalterada y se conserva de forma que se garantice la integridad de las pruebas.
Nuestros servicios
Recopilamos las salidas de «dmesg» disponibles, así como los registros del núcleo persistentes, y los analizamos para detectar incidencias de hardware, montajes y desmontajes de dispositivos, así como mensajes del núcleo relevantes para la seguridad.
Ámbitos de aplicación habituales
Así es como se lleva a cabo un análisis de «dmesg»
Siempre que el sistema siga en funcionamiento, se realiza una copia de seguridad del búfer circular actual. Además, se comprueba si los registros persistentes del núcleo —por ejemplo, en «journald» o en archivos de registro clásicos— contienen mensajes adicionales del núcleo. A continuación, se ordenan cronológicamente los eventos relevantes relacionados con el hardware y el sistema.
¿Por qué el análisis de «dmesg» es relevante desde el punto de vista forense?
Los mensajes del núcleo pueden proporcionar indicios fiables sobre dispositivos externos conectados, cambios en el hardware o eventos del sistema relevantes para la seguridad que no están disponibles de la misma forma en otras fuentes de registros.
Dado que el búfer circular es volátil y tiene una capacidad limitada, la disponibilidad de las entradas relevantes disminuye a medida que aumenta el tiempo de ejecución del sistema. Realizar una copia de seguridad temprana en sistemas en funcionamiento aumenta considerablemente las posibilidades de éxito.
Preguntas frecuentes
LanCologne – Análisis forense de Linux en Colonia
¿Necesita un análisis forense profesional sobre el „análisis forense del búfer circular del kernel (dmesg)"? LanCologne le ayuda a realizar copias de seguridad de pruebas digitales válidas ante los tribunales, así como a llevar a cabo un análisis trazable de los artefactos relevantes de Linux.
En relación con este tema
- Análisis forense de los registros «last» y «lastlog»: evaluación exhaustiva de los historiales de inicio de sesión
- Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión
- Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio