Informatica forense · Linux
Analisi forense del buffer circolare del kernel (dmesg) – Ricostruzione degli eventi di sistema precedenti
Il buffer circolare del kernel registra i messaggi del nucleo del sistema operativo, tra cui il rilevamento dell'hardware, gli eventi dei driver, il montaggio dei file system e gli avvisi di sicurezza del kernel. È possibile visualizzarlo tramite il comando dmesg.
Trattandosi di un buffer ciclico di dimensioni limitate, le voci più vecchie vengono sovrascritte durante il normale funzionamento del sistema. Ai fini di un’analisi forense è quindi fondamentale stabilire se e in che modo tali messaggi siano stati registrati in modo persistente.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Acquisiamo i log dmesg disponibili e i log del kernel archiviati, e li analizziamo per individuare eventi hardware, operazioni di montaggio e smontaggio dei supporti di dati, nonché messaggi del kernel rilevanti per la sicurezza.
Campi di applicazione tipici
Ecco come si svolge un'analisi dmesg
Se il sistema è ancora in esecuzione, viene eseguito il backup del buffer circolare corrente. Inoltre, i log del kernel persistenti, ad esempio in journald o nei classici file di log, vengono analizzati alla ricerca di messaggi aggiuntivi del kernel. Gli eventi rilevanti relativi all'hardware e al sistema vengono quindi ordinati cronologicamente.
Perché l'analisi di dmesg è rilevante dal punto di vista forense?
I messaggi del kernel possono fornire indicazioni attendibili sulla presenza di supporti di dati esterni collegati, su modifiche hardware o su eventi di sistema rilevanti per la sicurezza che non sono disponibili nella stessa forma in altre fonti di log.
Poiché il buffer circolare è volatile e ha una capacità limitata, la disponibilità delle voci rilevanti diminuisce con il protrarsi del tempo di funzionamento del sistema. Eseguire un backup tempestivo mentre il sistema è in esecuzione aumenta notevolmente le probabilità di successo.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sul tema „Analisi forense del buffer circolare del kernel (dmesg)"? LanCologne vi supporta nella raccolta di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso
- Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione
- Analisi forense di un file btmp – Valutazione dei tentativi di accesso falliti
- Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio