Informática Forense · Linux
Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema
O buffer circular do kernel regista mensagens do núcleo do sistema operativo, incluindo deteção de hardware, eventos de controladores, montagens de sistemas de ficheiros e avisos de segurança do kernel. É possível visualizá-lo através do comando dmesg.
Uma vez que se trata de uma memória tampão cíclica de tamanho limitado, as entradas mais antigas são sobrescritas à medida que o sistema continua a funcionar. Por isso, para uma análise forense, é fundamental saber se e de que forma essas mensagens foram adicionalmente registadas de forma persistente.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Recolhemos as saídas do dmesg disponíveis, bem como os registos do kernel guardados, e analisamo-los para detetar eventos de hardware, montagens e desmontagens de dispositivos de armazenamento, bem como mensagens do kernel relevantes para a segurança.
Áreas de aplicação típicas
É assim que se realiza uma análise do dmesg
Desde que o sistema ainda esteja em funcionamento, o buffer circular atual é guardado. Além disso, os registos do kernel persistentes, por exemplo no journald ou em ficheiros de registo clássicos, são analisados para detetar mensagens adicionais do kernel. Os eventos relevantes de hardware e do sistema são, em seguida, ordenados cronologicamente.
Por que razão a análise do dmesg é relevante do ponto de vista forense?
As mensagens do kernel podem fornecer indicações fiáveis sobre dispositivos externos ligados, alterações de hardware ou eventos do sistema relevantes para a segurança, que não estão disponíveis de forma idêntica noutras fontes de registo.
Uma vez que a memória tampão circular é volátil e tem capacidade limitada, a disponibilidade de registos relevantes diminui à medida que o tempo de execução do sistema avança. Efetuar uma cópia de segurança atempada em sistemas em funcionamento aumenta consideravelmente as probabilidades de sucesso.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense do buffer circular do kernel (dmesg)"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na avaliação compreensível de artefactos relevantes do Linux.
Relacionado com este tema
- Analisar forensicamente os registos «last» e «lastlog» – Avaliar de forma compreensível os históricos de início de sessão
- Analisar forensicamente os ficheiros wtmp e utmp – Avaliar detalhadamente os dados das sessões
- Analisar forensicamente um ficheiro btmp – Avaliar tentativas de início de sessão mal sucedidas
- Análise forense dos registos de auditoria do SELinux – Avaliação de eventos de controlo de acesso obrigatório