Informática Forense · Linux

Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos

Em sistemas Linux tradicionais, o diretório /var/log reúne diversas fontes de registos, desde mensagens do sistema e registos de autenticação até registos específicos de aplicações de serviços individuais.

Pedido de informação sem compromisso

Uma análise forense completa requer um registo sistemático de todos os subdiretórios e ficheiros relevantes, uma vez que as diferentes aplicações armazenam os seus próprios formatos de registo, por vezes não padronizados, dentro desta estrutura.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Recolhemos sistematicamente todos os ficheiros de registo relevantes na pasta /var/log, atribuímo-los aos respetivos serviços e preparamo-los para uma análise global e consistente ao longo do tempo.

Áreas de aplicação típicas

Registo completo de todas as fontes de registo existentes
Análise de ficheiros de registo específicos de cada aplicação
Reconstrução de uma visão geral completa do sistema
Preparação para a elaboração de uma cronologia abrangente
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza a análise sistemática do diretório /var/log

Após a criação da cópia de segurança, todo o diretório /var/log é sistematicamente registado e categorizado por serviços e tipos de registo. Os ficheiros relevantes são analisados com prioridade, enquanto a estrutura global é documentada, de modo a poder responder de forma compreensível a eventuais questões posteriores sobre fontes de registo específicas.

Por que razão esta análise sistemática é relevante do ponto de vista forense?

Uma análise pontual de ficheiros de registo específicos e conhecidos pode fazer com que se ignorem indícios relevantes em registos específicos de aplicações menos evidentes. Uma abordagem sistemática reduz consideravelmente esse risco.

É precisamente em ambientes complexos de 1TP27, com inúmeros serviços instalados, que é necessária uma abordagem estruturada para se obter uma visão completa num prazo razoável.

Perguntas frequentes

O que é que normalmente se encontra em /var/log?+
Entre outros, ficheiros de registo do sistema, de autenticação, do kernel e específicos de aplicações de vários serviços instalados.
Estão todos os registos relevantes reunidos num único local?+
Não necessariamente. Algumas aplicações registam os dados noutro local ou exclusivamente através do journald, o que será tido em conta na análise.
Como é garantida a exaustividade do registo?+
Através de uma análise sistemática e documentada de toda a estrutura de diretórios, em vez de se limitar a ficheiros específicos já conhecidos.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma análise forense profissional para „analisar sistematicamente o diretório /var/log de forma forense"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos relevantes do Linux.

Entre em contacto connosco agora