IT-forensisch onderzoek · Linux
Forensische analyse van de kernel-ringbuffer (dmesg) – Vroege systeemgebeurtenissen reconstrueren
De kernel-ringbuffer registreert berichten van de kernel van het besturingssysteem, waaronder hardware-detectie, stuurprogramma-gebeurtenissen, het koppelen van bestandssystemen en beveiligingsgerelateerde kernelwaarschuwingen. Deze is te bekijken via het commando dmesg.
Aangezien het om een cyclische buffer van beperkte omvang gaat, worden oudere vermeldingen tijdens de normale werking van het systeem overschreven. Voor een forensische analyse is het daarom van cruciaal belang of en hoe deze meldingen bovendien permanent zijn vastgelegd.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We verzamelen beschikbare dmesg-uitvoer en opgeslagen kernel-logs en analyseren deze op hardwaregebeurtenissen, het koppelen en ontkoppelen van schijven en beveiligingsrelevante kernelmeldingen.
Typische toepassingsgebieden
Zo verloopt een dmesg-analyse
Als het systeem nog draait, wordt de huidige ringbuffer opgeslagen. Daarnaast worden permanente kernel-logs, bijvoorbeeld in journald of klassieke logbestanden, gecontroleerd op aanvullende kernel-meldingen. Relevante hardware- en systeemgebeurtenissen worden vervolgens in de tijd ingedeeld.
Waarom is de dmesg-analyse forensisch relevant?
Kernelberichten kunnen betrouwbare aanwijzingen opleveren over aangesloten externe opslagmedia, hardwarewijzigingen of veiligheidsrelevante systeemgebeurtenissen die in andere logbronnen niet in dezelfde vorm voorkomen.
Aangezien de ringbuffer vluchtig en beperkt is, neemt de beschikbaarheid van relevante vermeldingen af naarmate het systeem langer draait. Een tijdige back-up bij draaiende systemen vergroot de kans op succes aanzienlijk.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „Forensische analyse van de kernel-ringbuffer (dmesg)"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- Forensische analyse van last- en lastlog-logbestanden – Inloggeschiedenis op een traceerbare manier evalueren
- Forensische analyse van wtmp- en utmp-bestanden – sessiegegevens in detail evalueren
- Forensische analyse van een btmp-bestand – Mislukte inlogpogingen evalueren
- Forensische analyse van SELinux-auditlogs – Gebeurtenissen van Mandatory Access Control evalueren