Informatique légale · Linux
Analyse forensic du tampon circulaire du noyau (dmesg) – Reconstitution des événements système précoces
Le tampon circulaire du noyau enregistre les messages du noyau du système d'exploitation, notamment la détection du matériel, les événements liés aux pilotes, les montages de systèmes de fichiers et les avertissements du noyau relatifs à la sécurité. Il est accessible via la commande dmesg.
Comme il s'agit d'un tampon cyclique de taille limitée, les anciennes entrées sont écrasées au fur et à mesure du fonctionnement du système. Pour une analyse médico-légale, il est donc essentiel de savoir si et comment ces messages ont également été consignés de manière permanente.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous sauvegardons les sorties disponibles de dmesg ainsi que les journaux du noyau persistants, puis nous les analysons afin d'identifier les événements matériels, les montages et démontages de supports de données, ainsi que les messages du noyau liés à la sécurité.
Domaines d'application typiques
Voici comment se déroule une analyse dmesg
Si le système est toujours en cours d'exécution, le tampon circulaire actuel est sauvegardé. De plus, les journaux du noyau persistants, par exemple dans journald ou dans des fichiers journaux classiques, sont analysés à la recherche de messages supplémentaires du noyau. Les événements matériels et système pertinents sont ensuite classés par ordre chronologique.
Pourquoi l'analyse de dmesg présente-t-elle un intérêt sur le plan de l'investigation ?
Les messages du noyau peuvent fournir des indications fiables sur les périphériques de stockage externes connectés, les modifications matérielles ou les événements système liés à la sécurité qui ne sont pas disponibles sous la même forme dans d'autres sources de journaux.
Le tampon circulaire étant volatile et de taille limitée, la disponibilité des entrées pertinentes diminue à mesure que le système fonctionne. Une sauvegarde effectuée à un stade précoce, alors que le système est en cours d'exécution, augmente considérablement les chances de réussite.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Vous avez besoin d'une expertise judiciaire professionnelle portant sur „ l'analyse judiciaire du tampon circulaire du noyau (dmesg) " ? LanCologne vous accompagne dans la sauvegarde des preuves numériques conforme aux exigences judiciaires ainsi que dans l'analyse traçable des artefacts Linux pertinents.
En lien avec ce thème
- Analyse forensic des journaux « last » et « lastlog » – Évaluation transparente des historiques de connexion
- Analyse médico-légale des fichiers wtmp et utmp – Examen détaillé des données de session
- Analyse forensic d'un fichier btmp – Évaluation des tentatives de connexion infructueuses
- Analyse forensic des journaux d'audit SELinux – Évaluation des événements liés au contrôle d'accès obligatoire (MAC)