IT-forenzika · Linux
Sistematična forenzična analiza imenika /var/log – celovito zajemanje osrednje zbirke dnevnikov
Mapa /var/log na klasičnih sistemih Linux združuje številne različne vire dnevnikov, od sistemskih sporočil prek dnevnikov avtentifikacije do dnevnikov posameznih storitev, specifičnih za posamezne aplikacije.
Za celovito forenzično analizo je potrebno sistematično zajemanje vseh relevantnih podmap in datotek, saj posamezne aplikacije v tej strukturi shranjujejo lastne, deloma nestandardizirane oblike dnevnikov.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Sistematično zbiramo vse pomembne datoteke z dnevniki v mapi /var/log, jih razvrstimo po posameznih storitvah in jih pripravimo za celovito časovno analizo.
Tipična področja uporabe
Tako poteka sistematična analiza datoteke /var/log
Po varnostnem kopiranju se celoten imenik /var/log sistematično zajame in razvrsti po storitvah in vrstah protokolov. Ustrezne datoteke se analizirajo prednostno, hkrati pa se dokumentira celotna struktura, da se lahko kasneje na vprašanja o posameznih virih protokolov odgovori na pregleden način.
Zakaj je ta sistematična analiza forenzično pomembna?
Pri selektivnem pregledu posameznih znanih dnevniških datotek se lahko spregledajo pomembne sledi v manj očitnih dnevnikih, specifičnih za posamezne aplikacije. Sistematičen pristop to tveganje znatno zmanjša.
Zlasti v kompleksnih okoljih 1TP27 s številnimi nameščenimi storitvami je potreben strukturiran pristop, da se v razumnem času pridobi celovita slika.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „sistematična forenzična analiza imenika /var/log"? LanCologne vam pomaga pri sodno veljavnem varovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza krožnega pomnilnika jedra (dmesg) – rekonstrukcija zgodnjih sistemskih dogodkov
- Forenzična analiza dnevnikov »last« in »lastlog« – pregledna analiza zgodovine prijav
- Forenzična analiza datotek wtmp in utmp – podrobna analiza podatkov o sejah
- Forenzična analiza datoteke btmp – analiza neuspelih poskusov prijave