Informática Forense · Linux

Correlacionar forensicamente as saídas do `journalctl` – relacionar os eventos do sistema em termos de tempo e conteúdo

O `journalctl` é a ferramenta padrão para visualizar e filtrar os dados de registo do `journald`. Para fins forenses, não é utilizada como única fonte de visualização; em vez disso, os dados brutos subjacentes são extraídos de forma estruturada e submetidos a um processamento adicional.

Pedido de informação sem compromisso

O verdadeiro valor forense só surge, na maioria das vezes, através da correlação dos resultados do `journalctl` com outras fontes, tais como o `auditd`, dados de processos, protocolos de rede e carimbos de data/hora do sistema de ficheiros.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Filtramos e extraímos de forma seletiva as saídas relevantes do journalctl, com base no período, serviço e tipo de evento, e associamo-las sistematicamente a outras fontes de dados forenses, de modo a obter uma visão global coerente.

Áreas de aplicação típicas

Correlação temporal entre eventos do sistema e eventos da aplicação
Reconstrução do desenrolar de incidentes com base em várias fontes
Esclarecimento sobre inícios ou interrupções invulgares do serviço
Apoio às investigações de resposta a incidentes
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma correlação do journalctl

Após a cópia de segurança, as saídas relevantes do `journalctl` são filtradas e extraídas de forma seletiva. Posteriormente, estas são comparadas, tanto em termos de data e hora como de conteúdo, com outros artefactos, tais como registos do `Auditd`, dados de processos e informações de rede, a fim de criar uma visão global consistente do período em análise.

Por que razão a correlação do journalctl é relevante do ponto de vista forense?

Quando consideradas isoladamente, as entradas individuais nos registos têm, muitas vezes, pouco significado. Só a ligação a outras fontes de dados permite uma reconstrução fiável dos acontecimentos reais do sistema.

Além disso, uma correlação cuidadosa reduz o risco de interpretações erradas de registos individuais, uma vez que as contradições entre as diferentes fontes são detetadas atempadamente.

Perguntas frequentes

O journalctl, por si só, é suficiente para uma investigação forense?+
Normalmente, não. Uma análise fiável baseia-se na correlação entre várias fontes de dados independentes.
Os filtros do journalctl podem falsear os resultados forenses?+
Os filtros mal definidos podem ocultar registos relevantes. Por isso, trabalhamos principalmente com os dados brutos subjacentes.
Que fontes são normalmente utilizadas como complemento?+
Entre outros, registos de auditoria, listas de processos, dados de rede e carimbos de data e hora do sistema de ficheiros.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional sobre a „correlação forense de registos do journalctl"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise transparente de artefactos Linux relevantes.

Entre em contacto connosco agora