IT-forenzika · Linux
Forenzična analiza dnevnikov systemd-journald – osrednji vir dnevnikov sodobnih sistemov Linux
systemd-journald beleži sistemska, jedrna in storitvena sporočila v strukturirani binarni obliki ter je v mnogih sodobnih distribucijah Linuxa v veliki meri nadomestil klasični tekstovni syslog. Datoteke dnevnika poleg samih sporočil vsebujejo tudi obsežne metapodatke.
Ker so dnevniški zapisi journald privzeto v binarni obliki, je za forenzično verodostojno analizo potrebno pravilno izvlečenje in razlaga strukture, namesto da se zanašamo zgolj na prikaz besedila.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Na strukturiran način izpisujemo in analiziramo binarne dnevniške zapise, vpise razvrščamo v ustrezne storitve in procese ter preverjamo dnevniške datoteke za znake vrzeli ali manipulacije.
Tipična področja uporabe
Tako poteka analiza v programu journald
Po varnostnem kopiranju se binarne datoteke journald strukturirano preberejo in kronološko obdelajo. Očitne vrzeli, neverjetni časovni preskoki ali znaki namernega brisanja posameznih vnosov se posebej dokumentirajo. Rezultati se primerjajo z drugimi sistemskimi artefakti.
Zakaj je analiza datoteke journald forenzično pomembna?
journald je v številnih sodobnih distribucijah osrednji vir dnevniških zapisov o sistemskih in storitvenih dogodkih. Zato je njegova ustrezna analiza pogosto izhodišče za nadaljnje forenzične preiskave.
Ker binarnega formata ni mogoče brez težav prebrati ročno, se lahko pri površnem ali napačnem izpisovanju spregledajo pomembni vnosi. Zato preverjamo tako vsebinsko analizo kot tudi strukturno celovitost datotek revij.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „forenzična analiza dnevnikov systemd-journald"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična korelacija izpisov journalctl – povezovanje sistemskih dogodkov po času in vsebini
- Forenzična analiza dnevnikov auditd – vrednotenje nadzora sistema na podlagi pravil
- Forenzična analiza Syslog-artefaktov – analiza klasičnih besedilnih dnevnikov
- Forenzična analiza konfiguracije rsyslog – pravilna ocena obsega beleženja