Informática Forense · Linux
Correlacionar forensicamente as saídas do `journalctl` – relacionar os eventos do sistema em termos de tempo e conteúdo
O `journalctl` é a ferramenta padrão para visualizar e filtrar os dados de registo do `journald`. Para fins forenses, não é utilizada como única fonte de visualização; em vez disso, os dados brutos subjacentes são extraídos de forma estruturada e submetidos a um processamento adicional.
O verdadeiro valor forense só surge, na maioria das vezes, através da correlação dos resultados do `journalctl` com outras fontes, tais como o `auditd`, dados de processos, protocolos de rede e carimbos de data/hora do sistema de ficheiros.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Filtramos e extraímos de forma seletiva as saídas relevantes do journalctl, com base no período, serviço e tipo de evento, e associamo-las sistematicamente a outras fontes de dados forenses, de modo a obter uma visão global coerente.
Áreas de aplicação típicas
É assim que se realiza uma correlação do journalctl
Após a cópia de segurança, as saídas relevantes do `journalctl` são filtradas e extraídas de forma seletiva. Posteriormente, estas são comparadas, tanto em termos de data e hora como de conteúdo, com outros artefactos, tais como registos do `Auditd`, dados de processos e informações de rede, a fim de criar uma visão global consistente do período em análise.
Por que razão a correlação do journalctl é relevante do ponto de vista forense?
Quando consideradas isoladamente, as entradas individuais nos registos têm, muitas vezes, pouco significado. Só a ligação a outras fontes de dados permite uma reconstrução fiável dos acontecimentos reais do sistema.
Além disso, uma correlação cuidadosa reduz o risco de interpretações erradas de registos individuais, uma vez que as contradições entre as diferentes fontes são detetadas atempadamente.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional sobre a „correlação forense de registos do journalctl"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise transparente de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense dos registos do auditd – Avaliação da monitorização do sistema baseada em regras
- Análise forense de artefactos Syslog – Avaliação de registos de texto clássicos
- Análise forense da configuração do rsyslog – Avaliar corretamente o âmbito do registo
- Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos