IT-rikostutkinta · Linux
systemd-journald-lokien forensinen analysointi – nykyaikaisten Linux-järjestelmien keskeinen lokilähde
systemd-journald kirjaa järjestelmä-, ytimen ja palveluiden viestit jäsennellyssä binäärimuodossa, ja se on monissa nykyaikaisissa Linux-jakeluissa suurelta osin korvannut perinteisen tekstimuotoisen syslogin. Lokitiedostot sisältävät varsinaisen viestin lisäksi laaja-alaisia metatietoja.
Koska journald-lokit ovat oletusarvoisesti binäärimuodossa, rikosteknologisesti jäljiteltävä analyysi edellyttää rakenteen oikeaa purkamista ja tulkintaa sen sijaan, että luotettaisiin pelkkään tekstinäyttöön.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Puraamme ja tulkitsemme journald-binaarilokit järjestelmällisesti, liitämme merkinnät niihin kuuluviin palveluihin ja prosesseihin sekä tarkastamme lokitiedostot puutteiden tai manipuloinnin merkkien varalta.
Tyypillisiä käyttökohteita
Näin journald-analyysi suoritetaan
Varmuuskopioinnin jälkeen journald-binaaritiedostot luetaan järjestelmällisesti ja järjestetään aikajärjestykseen. Huomattavat aukot, epäuskottavat aikahyppäykset tai viitteet yksittäisten merkintöjen tarkoituksellisesta poistamisesta dokumentoidaan erikseen. Tulokset verrataan muihin järjestelmän artefakteihin.
Miksi journald-analyysi on rikosteknologisesti merkityksellinen?
journald on lukuisissa nykyaikaisissa jakeluissa keskeinen lokilähde järjestelmä- ja palvelutapahtumille. Sen asianmukainen analysointi on siksi usein lähtökohta syvällisemmille rikosteknologisille tutkimuksille.
Koska binäärimuotoa ei voi suoraan lukea manuaalisesti, pinnallinen tai virheellinen poiminta voi jättää huomiotta merkityksellisiä tietoja. Siksi tarkistamme sekä lehtitiedostojen sisällön että niiden rakenteellisen eheyden.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „systemd-journald-lokien rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todistusaineistojen oikeudenkäyntikelpoisessa varmistamisessa sekä merkityksellisten Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- journalctl-tulosteiden rikostekninen korrelointi – järjestelmätapahtumien yhdistäminen ajallisesti ja sisällöllisesti
- auditd-lokien rikostekninen analysointi – sääntöihin perustuvan järjestelmänvalvonnan arviointi
- Syslog-tietojen rikostekninen analysointi – Perinteisten tekstilokien arviointi
- rsyslog-määritysten rikostekninen arviointi – lokitietojen laajuuden oikea arviointi