Informatyka śledcza · Linux

Analiza kryminalistyczna logów systemd-journald – główne źródło logów w nowoczesnych systemach Linux

systemd-journald rejestruje komunikaty systemowe, jądra i usług w ustrukturyzowanym formacie binarnym i w wielu nowoczesnych dystrybucjach Linuksa w znacznym stopniu wyparł klasyczny tekstowy syslog. Pliki dziennika zawierają, oprócz samych komunikatów, obszerne metadane.

Wysyłaj zapytanie bez zobowiązań

Ponieważ logi journald mają domyślnie postać binarną, aby przeprowadzić analizę zgodną z zasadami kryminalistyki, konieczne jest prawidłowe wyodrębnienie i interpretacja ich struktury, zamiast polegania wyłącznie na wyświetlaniu tekstu.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

W sposób uporządkowany wyodrębniamy i analizujemy pliki dziennika w formacie binarnym, przypisujemy wpisy do odpowiednich usług i procesów oraz sprawdzamy pliki dziennika pod kątem oznak braków lub manipulacji.

Typowe obszary zastosowań

Rekonstrukcja zdarzeń związanych z systemem i usługami
Analiza uruchamiania systemu, awarii i usług
Wykrywanie prób manipulacji danymi z protokołów
Korelacja z działaniami procesowymi i sieciowymi
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza w programie journald

Po utworzeniu kopii zapasowej pliki binarne journald są odczytywane w sposób uporządkowany i przetwarzane chronologicznie. Wszelkie rzucające się w oczy luki, nieprawdopodobne skoki czasowe lub oznaki celowego usunięcia poszczególnych wpisów są oddzielnie dokumentowane. Wyniki są korelowane z innymi artefaktami systemowymi.

Dlaczego analiza pliku journald ma znaczenie w kontekście kryminalistycznym?

W wielu nowoczesnych dystrybucjach systemowych `journald` stanowi główne źródło logów dotyczących zdarzeń systemowych i usług. Dlatego też jego właściwa analiza jest często punktem wyjścia dla dalszych badań kryminalistycznych.

Ponieważ format binarny nie jest łatwo czytelny dla człowieka, powierzchowne lub błędne wyodrębnianie danych może spowodować pominięcie istotnych wpisów. Dlatego sprawdzamy zarówno treść, jak i integralność strukturalną plików dziennika.

Najczęściej zadawane pytania

Czym jest journald?+
Usługa systemd-journal, która porządkuje i rejestruje w formacie binarnym komunikaty dotyczące systemu, jądra i usług.
Czy można manipulować plikami dziennika journald?+
Zasadniczo tak, dlatego pliki dziennika są sprawdzane pod kątem luk, niespójności i śladów celowych zmian.
Czy potrzebny jest dodatkowo klasyczny Syslog?+
W zależności od konfiguracji systemu oba mogą występować równolegle. W każdym konkretnym przypadku sprawdzamy, jakie źródła protokołów faktycznie są dostępne.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej logów systemd-journald"? Firma LanCologne wspiera Państwa w tworzeniu zgodnych z wymogami sądowymi kopii zabezpieczających dowodów cyfrowych oraz w przejrzystej analizie istotnych artefaktów systemu Linux.

Skontaktuj się z nami już teraz