IT-forensisch onderzoek · Linux

Forensische analyse van systemd-journald-logs – De centrale logbron van moderne Linux-systemen

systemd-journald registreert systeem-, kernel- en servicemeldingen in een gestructureerd, binair formaat en heeft op veel moderne Linux-distributies de klassieke tekstgebaseerde syslog grotendeels vervangen. De journaalbestanden bevatten naast het eigenlijke bericht ook uitgebreide metagegevens.

Vrijblijvend informeren

Aangezien journald-logbestanden standaard in binaire vorm voorhanden zijn, is voor een forensisch traceerbare analyse een correcte extractie en interpretatie van de structuur vereist, in plaats van alleen op een tekstweergave te vertrouwen.

Waarom LanCologne?

Sinds de oprichting richt LanCologne zich voornamelijk op professionele IT-forensiek. Onze medewerkers beschikken over tientallen jaren ervaring op het gebied van informatietechnologie en ondersteunen bedrijven, advocaten, particulieren en regelmatig ook rechtbanken bij het technisch onderzoek naar complexe digitale kwesties.

Het onderzoek vindt in principe uitsluitend plaats op basis van een forensische kopie, een forensische afspiegeling of een technisch gelijkwaardige, op bewijsveilige wijze vastgelegde gegevensbron. Het originele bewijsmateriaal blijft ongewijzigd en wordt op bewijsveilige wijze bewaard.

Onze diensten

We halen op gestructureerde wijze gegevens uit de binaire journald-logbestanden, interpreteren deze, koppelen de vermeldingen aan de bijbehorende diensten en processen en controleren de journaalbestanden op tekenen van hiaten of manipulatie.

Typische toepassingsgebieden

Reconstructie van systeem- en servicegebeurtenissen
Onderzoek naar het opstarten en vastlopen van systemen en diensten
Onderzoek naar pogingen tot manipulatie van logboekgegevens
Correlatie met proces- en netwerkactiviteiten
Incidentrespons op Linux-systemen
Gerechtelijke en buitengerechtelijke deskundigenrapporten

Zo verloopt een journald-analyse

Na het maken van een back-up worden de binaire journald-bestanden gestructureerd uitgelezen en chronologisch verwerkt. Opvallende hiaten, onwaarschijnlijke tijdsprongen of aanwijzingen voor het doelbewust verwijderen van afzonderlijke vermeldingen worden apart gedocumenteerd. De resultaten worden gekoppeld aan andere systeemgegevens.

Waarom is de journald-analyse forensisch relevant?

journald is op talrijke moderne distributies de centrale logbron voor systeem- en servicegebeurtenissen. Een zorgvuldige analyse vormt daarom vaak het uitgangspunt voor verdere forensische onderzoeken.

Aangezien het binaire formaat niet zonder meer handmatig leesbaar is, kunnen bij een oppervlakkige of onjuiste extractie relevante vermeldingen over het hoofd worden gezien. Daarom controleren we zowel de inhoudelijke analyse als de structurele integriteit van de journaalbestanden.

Veelgestelde vragen

Wat is journald?+
De systemd-journal-dienst, die systeem-, kernel- en dienstmeldingen gestructureerd en in binaire vorm vastlegt.
Kunnen journald-logbestanden worden gemanipuleerd?+
In principe wel, en daarom worden de logbestanden gecontroleerd op hiaten, inconsistenties en aanwijzingen voor opzettelijke wijzigingen.
Is er bovendien klassieke Syslog nodig?+
Afhankelijk van de systeemconfiguratie kunnen beide tegelijkertijd aanwezig zijn. We gaan per geval na welke logboekbronnen daadwerkelijk beschikbaar zijn.

LanCologne – Linux-forensisch onderzoek Keulen

Heeft u behoefte aan een professioneel forensisch onderzoek naar „forensische analyse van systemd-journald-logs"? LanCologne ondersteunt u bij het op een voor de rechtbank geldige wijze vastleggen van digitaal bewijsmateriaal en bij de traceerbare analyse van relevante Linux-artefacten.

Nu contact opnemen