Informatica forense · Linux

Analisi forense del buffer circolare del kernel (dmesg) – Ricostruzione degli eventi di sistema precedenti

Il buffer circolare del kernel registra i messaggi del nucleo del sistema operativo, tra cui il rilevamento dell'hardware, gli eventi dei driver, il montaggio dei file system e gli avvisi di sicurezza del kernel. È possibile visualizzarlo tramite il comando dmesg.

Richiesta non vincolante

Trattandosi di un buffer ciclico di dimensioni limitate, le voci più vecchie vengono sovrascritte durante il normale funzionamento del sistema. Ai fini di un’analisi forense è quindi fondamentale stabilire se e in che modo tali messaggi siano stati registrati in modo persistente.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Acquisiamo i log dmesg disponibili e i log del kernel archiviati, e li analizziamo per individuare eventi hardware, operazioni di montaggio e smontaggio dei supporti di dati, nonché messaggi del kernel rilevanti per la sicurezza.

Campi di applicazione tipici

Ricostruzione degli eventi relativi all'hardware e ai supporti di dati
Analisi delle porte USB e delle porte per dispositivi esterni
Chiarimenti sugli avvisi del kernel relativi alla sicurezza
Analisi degli avvii e dei crash del sistema
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi dmesg

Se il sistema è ancora in esecuzione, viene eseguito il backup del buffer circolare corrente. Inoltre, i log del kernel persistenti, ad esempio in journald o nei classici file di log, vengono analizzati alla ricerca di messaggi aggiuntivi del kernel. Gli eventi rilevanti relativi all'hardware e al sistema vengono quindi ordinati cronologicamente.

Perché l'analisi di dmesg è rilevante dal punto di vista forense?

I messaggi del kernel possono fornire indicazioni attendibili sulla presenza di supporti di dati esterni collegati, su modifiche hardware o su eventi di sistema rilevanti per la sicurezza che non sono disponibili nella stessa forma in altre fonti di log.

Poiché il buffer circolare è volatile e ha una capacità limitata, la disponibilità delle voci rilevanti diminuisce con il protrarsi del tempo di funzionamento del sistema. Eseguire un backup tempestivo mentre il sistema è in esecuzione aumenta notevolmente le probabilità di successo.

Domande frequenti

I messaggi dmesg rimangono dopo un riavvio?+
Il buffer ad anello classico viene svuotato al riavvio. La disponibilità permanente dipende dal fatto che i messaggi del kernel vengano inoltre registrati in modo persistente.
Cosa mostra in genere il comando `dmesg`?+
Tra cui il rilevamento dell'hardware, gli eventi relativi ai driver, il montaggio dei file system e determinati avvisi di sicurezza del kernel.
dmesg è in grado di rilevare le porte USB?+
Sì, i dispositivi USB collegati generano spesso messaggi caratteristici del kernel che possono essere ordinati cronologicamente.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale sul tema „Analisi forense del buffer circolare del kernel (dmesg)"? LanCologne vi supporta nella raccolta di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito