IT-forenzika · Linux

Forenzična analiza dnevnikov systemd-journald – osrednji vir dnevnikov sodobnih sistemov Linux

systemd-journald beleži sistemska, jedrna in storitvena sporočila v strukturirani binarni obliki ter je v mnogih sodobnih distribucijah Linuxa v veliki meri nadomestil klasični tekstovni syslog. Datoteke dnevnika poleg samih sporočil vsebujejo tudi obsežne metapodatke.

Nezavezujoča poizvedba

Ker so dnevniški zapisi journald privzeto v binarni obliki, je za forenzično verodostojno analizo potrebno pravilno izvlečenje in razlaga strukture, namesto da se zanašamo zgolj na prikaz besedila.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Na strukturiran način izpisujemo in analiziramo binarne dnevniške zapise, vpise razvrščamo v ustrezne storitve in procese ter preverjamo dnevniške datoteke za znake vrzeli ali manipulacije.

Tipična področja uporabe

Rekonstrukcija sistemskih in storitvenih dogodkov
Preučevanje zagona sistema, sesutij sistema in storitev
Odkrivanje poskusov manipulacije s podatki iz dnevnikov
Korelacija s procesnimi in omrežnimi dejavnostmi
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza v programu journald

Po varnostnem kopiranju se binarne datoteke journald strukturirano preberejo in kronološko obdelajo. Očitne vrzeli, neverjetni časovni preskoki ali znaki namernega brisanja posameznih vnosov se posebej dokumentirajo. Rezultati se primerjajo z drugimi sistemskimi artefakti.

Zakaj je analiza datoteke journald forenzično pomembna?

journald je v številnih sodobnih distribucijah osrednji vir dnevniških zapisov o sistemskih in storitvenih dogodkih. Zato je njegova ustrezna analiza pogosto izhodišče za nadaljnje forenzične preiskave.

Ker binarnega formata ni mogoče brez težav prebrati ročno, se lahko pri površnem ali napačnem izpisovanju spregledajo pomembni vnosi. Zato preverjamo tako vsebinsko analizo kot tudi strukturno celovitost datotek revij.

Pogosta vprašanja

Kaj je journald?+
Storitev systemd-journal, ki strukturira in binarno beleži obvestila sistema, jedra in storitev.
Ali je mogoče manipulirati z dnevniškimi datotekami journald?+
Na splošno da, zato se dnevniške datoteke preverjajo glede vrzeli, neskladij in znakov namernih sprememb.
Ali je poleg tega potreben tudi klasični Syslog?+
Glede na konfiguracijo sistema lahko oba obstajata vzporedno. V vsakem posameznem primeru preverimo, kateri viri protokolov so dejansko na voljo.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „forenzična analiza dnevnikov systemd-journald"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj