IT-forensik · Linux

Forensisk analys av kärnans ringbuffert (dmesg) – Rekonstruera tidiga systemhändelser

Kärnans ringbuffert loggar meddelanden från operativsystemets kärna, bland annat hårdvaruidentifiering, drivrutinshändelser, monteringar av filsystem och säkerhetsrelaterade kärnvarningar. Den kan visas med kommandot dmesg.

Begär en icke-bindande offert

Eftersom det rör sig om en cyklisk buffert av begränsad storlek skrivs äldre poster över när systemet är i drift. För en forensisk analys är det därför avgörande om och hur dessa meddelanden dessutom har loggats på ett beständigt sätt.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi samlar in tillgängliga dmesg-utskrifter samt lagrade kärnloggar och analyserar dem med avseende på hårdvaruhändelser, montering och avmontering av lagringsenheter samt säkerhetsrelaterade kärnmeddelanden.

Typiska användningsområden

Rekonstruktion av händelser relaterade till hårdvara och lagringsmedier
Undersökning av USB- och externa enhetsanslutningar
Utredning av säkerhetsrelaterade kärnvarningsmeddelanden
Analysera systemstart och systemkrascher
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en dmesg-analys till

Om systemet fortfarande är igång sparas den aktuella ringbufferten. Dessutom kontrolleras de permanenta kärnloggarna, till exempel i journald eller i klassiska loggfiler, för att se om de innehåller ytterligare kärnmeddelanden. Relevanta hårdvaru- och systemhändelser ordnas därefter i tidsordning.

Varför är dmesg-analysen relevant ur ett forensiskt perspektiv?

Kärnmeddelanden kan ge tillförlitliga indikationer på anslutna externa lagringsenheter, hårdvaruförändringar eller säkerhetsrelaterade systemhändelser som inte finns i samma form i andra loggkällor.

Eftersom ringbuffertens innehåll är flyktigt och begränsat minskar tillgängligheten av relevanta poster ju längre systemet har varit igång. En säkerhetskopiering i ett tidigt skede medan systemet är igång ökar avsevärt chanserna att lyckas.

Vanliga frågor

Bevaras dmesg-meddelanden efter en omstart?+
Den klassiska ringbufferten töms vid en omstart. En kontinuerlig tillgänglighet beror på om kärnmeddelanden dessutom loggas på ett beständigt sätt.
Vad visar dmesg vanligtvis?+
Bland annat hårdvaruidentifiering, drivrutinshändelser, monteringar av filsystem och vissa säkerhetsvarningar från kärnan.
Kan dmesg identifiera USB-portar?+
Ja, anslutna USB-enheter genererar ofta karakteristiska kärnmeddelanden som går att tidsbestämma.

LanCologne – Linux-forensik Köln

Behöver ni en professionell kriminalteknisk undersökning av ämnet „Kriminalteknisk analys av kärnans ringbuffert (dmesg)"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu