Informática Forense · Linux

Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema

O buffer circular do kernel regista mensagens do núcleo do sistema operativo, incluindo deteção de hardware, eventos de controladores, montagens de sistemas de ficheiros e avisos de segurança do kernel. É possível visualizá-lo através do comando dmesg.

Pedido de informação sem compromisso

Uma vez que se trata de uma memória tampão cíclica de tamanho limitado, as entradas mais antigas são sobrescritas à medida que o sistema continua a funcionar. Por isso, para uma análise forense, é fundamental saber se e de que forma essas mensagens foram adicionalmente registadas de forma persistente.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Recolhemos as saídas do dmesg disponíveis, bem como os registos do kernel guardados, e analisamo-los para detetar eventos de hardware, montagens e desmontagens de dispositivos de armazenamento, bem como mensagens do kernel relevantes para a segurança.

Áreas de aplicação típicas

Reconstrução de eventos relacionados com o hardware e os suportes de dados
Análise das ligações USB e de dispositivos externos
Análise de avisos do kernel relevantes para a segurança
Análise dos arranques e falhas do sistema
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise do dmesg

Desde que o sistema ainda esteja em funcionamento, o buffer circular atual é guardado. Além disso, os registos do kernel persistentes, por exemplo no journald ou em ficheiros de registo clássicos, são analisados para detetar mensagens adicionais do kernel. Os eventos relevantes de hardware e do sistema são, em seguida, ordenados cronologicamente.

Por que razão a análise do dmesg é relevante do ponto de vista forense?

As mensagens do kernel podem fornecer indicações fiáveis sobre dispositivos externos ligados, alterações de hardware ou eventos do sistema relevantes para a segurança, que não estão disponíveis de forma idêntica noutras fontes de registo.

Uma vez que a memória tampão circular é volátil e tem capacidade limitada, a disponibilidade de registos relevantes diminui à medida que o tempo de execução do sistema avança. Efetuar uma cópia de segurança atempada em sistemas em funcionamento aumenta consideravelmente as probabilidades de sucesso.

Perguntas frequentes

As mensagens do dmesg permanecem após um reinício?+
O buffer circular clássico é esvaziado aquando de um reinício. A disponibilidade permanente depende do facto de as mensagens do kernel serem adicionalmente registadas de forma persistente.
O que é que o dmesg costuma mostrar?+
Entre outros, a deteção de hardware, eventos de controladores, montagens de sistemas de ficheiros e determinados alertas de segurança do kernel.
O comando «dmesg» consegue identificar as portas USB?+
Sim, os dispositivos USB ligados costumam gerar mensagens características do kernel que podem ser cronologizadas.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense do buffer circular do kernel (dmesg)"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos relevantes do Linux.

Entre em contacto connosco agora