Informatica forense · Linux

Analisi forense dei log di systemd-journald – La fonte centrale dei log dei moderni sistemi Linux

systemd-journald registra i messaggi di sistema, del kernel e dei servizi in un formato binario strutturato e, in molte distribuzioni Linux moderne, ha ampiamente sostituito il classico syslog testuale. I file di journal contengono, oltre al messaggio vero e proprio, metadati dettagliati.

Richiesta non vincolante

Poiché i log di journald sono in formato binario per impostazione predefinita, per un’analisi forense attendibile è necessario estrarre e interpretare correttamente la struttura, anziché limitarsi a una semplice visualizzazione del testo.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Estraiamo e interpretiamo i log binari di journald in modo strutturato, assegniamo le voci ai servizi e ai processi corrispondenti e verifichiamo i file di log alla ricerca di segni di lacune o manomissioni.

Campi di applicazione tipici

Ricostruzione degli eventi relativi al sistema e ai servizi
Analisi degli avvii, dei crash e dei servizi del sistema
Indagini sui tentativi di manomissione dei dati di log
Correlazione con le attività di processo e di rete
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi di journald

Dopo il backup, i file binari journald vengono letti in modo strutturato ed elaborati in ordine cronologico. Eventuali lacune evidenti, salti temporali non plausibili o indizi di cancellazioni mirate di singole voci vengono documentati separatamente. I risultati vengono correlati con altri artefatti di sistema.

Perché l'analisi del file journald è rilevante dal punto di vista forense?

In numerose distribuzioni moderne, `journald` costituisce la fonte principale dei log relativi agli eventi di sistema e dei servizi. Una corretta analisi dei dati è quindi spesso il punto di partenza per ulteriori indagini forensi.

Poiché il formato binario non è facilmente leggibile manualmente, un’estrazione superficiale o errata potrebbe tralasciare voci rilevanti. Verifichiamo pertanto sia l’analisi dei contenuti sia l’integrità strutturale dei file di registro.

Domande frequenti

Che cos’è journald?+
Il servizio systemd-journal, che struttura e registra in formato binario i messaggi relativi al sistema, al kernel e ai servizi.
È possibile manipolare i log di journald?+
In linea di principio sì, motivo per cui i file di log vengono controllati per individuare eventuali lacune, incongruenze e indizi di modifiche mirate.
È necessario anche il Syslog classico?+
A seconda della configurazione del sistema, entrambe possono coesistere. Verifichiamo caso per caso quali fonti di protocollo siano effettivamente disponibili.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sui „log di systemd-journald"? LanCologne vi supporta nell’acquisizione di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito