IT-forensisch onderzoek · Linux
Forensische analyse van systemd-journald-logs – De centrale logbron van moderne Linux-systemen
systemd-journald registreert systeem-, kernel- en servicemeldingen in een gestructureerd, binair formaat en heeft op veel moderne Linux-distributies de klassieke tekstgebaseerde syslog grotendeels vervangen. De journaalbestanden bevatten naast het eigenlijke bericht ook uitgebreide metagegevens.
Aangezien journald-logbestanden standaard in binaire vorm voorhanden zijn, is voor een forensisch traceerbare analyse een correcte extractie en interpretatie van de structuur vereist, in plaats van alleen op een tekstweergave te vertrouwen.
Waarom LanCologne?
Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.
Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.
Onze diensten
We halen op gestructureerde wijze gegevens uit de binaire journald-logbestanden, interpreteren deze, koppelen de vermeldingen aan de bijbehorende diensten en processen en controleren de journaalbestanden op tekenen van hiaten of manipulatie.
Typische toepassingsgebieden
Zo verloopt een journald-analyse
Na het maken van een back-up worden de binaire journald-bestanden gestructureerd uitgelezen en chronologisch verwerkt. Opvallende hiaten, onwaarschijnlijke tijdsprongen of aanwijzingen voor het doelbewust verwijderen van afzonderlijke vermeldingen worden apart gedocumenteerd. De resultaten worden gekoppeld aan andere systeemgegevens.
Waarom is de journald-analyse forensisch relevant?
journald is op talrijke moderne distributies de centrale logbron voor systeem- en servicegebeurtenissen. Een zorgvuldige analyse vormt daarom vaak het uitgangspunt voor verdere forensische onderzoeken.
Aangezien het binaire formaat niet zonder meer handmatig leesbaar is, kunnen bij een oppervlakkige of onjuiste extractie relevante vermeldingen over het hoofd worden gezien. Daarom controleren we zowel de inhoudelijke analyse als de structurele integriteit van de journaalbestanden.
Veelgestelde vragen
LanCologne – Linux-forensisch onderzoek Keulen
Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van systemd-journald-logs"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.
In het kader van dit thema
- journalctl-uitvoer forensisch correleren – systeemgebeurtenissen koppelen op basis van tijd en inhoud
- Forensische analyse van auditd-logbestanden – Evaluatie van op regels gebaseerde systeemmonitoring
- Forensische analyse van syslog-artefacten – klassieke tekstlogboeken evalueren
- De rsyslog-configuratie forensisch beoordelen – de omvang van de logboekregistratie correct inschatten