Informática Forense · Linux
Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos
Em sistemas Linux tradicionais, o diretório /var/log reúne diversas fontes de registos, desde mensagens do sistema e registos de autenticação até registos específicos de aplicações de serviços individuais.
Uma análise forense completa requer um registo sistemático de todos os subdiretórios e ficheiros relevantes, uma vez que as diferentes aplicações armazenam os seus próprios formatos de registo, por vezes não padronizados, dentro desta estrutura.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Recolhemos sistematicamente todos os ficheiros de registo relevantes na pasta /var/log, atribuímo-los aos respetivos serviços e preparamo-los para uma análise global e consistente ao longo do tempo.
Áreas de aplicação típicas
É assim que se realiza a análise sistemática do diretório /var/log
Após a criação da cópia de segurança, todo o diretório /var/log é sistematicamente registado e categorizado por serviços e tipos de registo. Os ficheiros relevantes são analisados com prioridade, enquanto a estrutura global é documentada, de modo a poder responder de forma compreensível a eventuais questões posteriores sobre fontes de registo específicas.
Por que razão esta análise sistemática é relevante do ponto de vista forense?
Uma análise pontual de ficheiros de registo específicos e conhecidos pode fazer com que se ignorem indícios relevantes em registos específicos de aplicações menos evidentes. Uma abordagem sistemática reduz consideravelmente esse risco.
É precisamente em ambientes complexos de 1TP27, com inúmeros serviços instalados, que é necessária uma abordagem estruturada para se obter uma visão completa num prazo razoável.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma análise forense profissional para „analisar sistematicamente o diretório /var/log de forma forense"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.
Relacionado com este tema
- Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema
- Analisar forensicamente os registos «last» e «lastlog» – Avaliar de forma compreensível os históricos de início de sessão
- Analisar forensicamente os ficheiros wtmp e utmp – Avaliar detalhadamente os dados das sessões
- Analisar forensicamente um ficheiro btmp – Avaliar tentativas de início de sessão mal sucedidas