IT-forensik · Linux
Forensisk analys av kärnans ringbuffert (dmesg) – Rekonstruera tidiga systemhändelser
Kärnans ringbuffert loggar meddelanden från operativsystemets kärna, bland annat hårdvaruidentifiering, drivrutinshändelser, monteringar av filsystem och säkerhetsrelaterade kärnvarningar. Den kan visas med kommandot dmesg.
Eftersom det rör sig om en cyklisk buffert av begränsad storlek skrivs äldre poster över när systemet är i drift. För en forensisk analys är det därför avgörande om och hur dessa meddelanden dessutom har loggats på ett beständigt sätt.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi samlar in tillgängliga dmesg-utskrifter samt lagrade kärnloggar och analyserar dem med avseende på hårdvaruhändelser, montering och avmontering av lagringsenheter samt säkerhetsrelaterade kärnmeddelanden.
Typiska användningsområden
Så här går en dmesg-analys till
Om systemet fortfarande är igång sparas den aktuella ringbufferten. Dessutom kontrolleras de permanenta kärnloggarna, till exempel i journald eller i klassiska loggfiler, för att se om de innehåller ytterligare kärnmeddelanden. Relevanta hårdvaru- och systemhändelser ordnas därefter i tidsordning.
Varför är dmesg-analysen relevant ur ett forensiskt perspektiv?
Kärnmeddelanden kan ge tillförlitliga indikationer på anslutna externa lagringsenheter, hårdvaruförändringar eller säkerhetsrelaterade systemhändelser som inte finns i samma form i andra loggkällor.
Eftersom ringbuffertens innehåll är flyktigt och begränsat minskar tillgängligheten av relevanta poster ju längre systemet har varit igång. En säkerhetskopiering i ett tidigt skede medan systemet är igång ökar avsevärt chanserna att lyckas.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell kriminalteknisk undersökning av ämnet „Kriminalteknisk analys av kärnans ringbuffert (dmesg)"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av last- och lastlog-loggar – utvärdera inloggningshistoriken på ett överskådligt sätt
- Forensisk analys av wtmp- och utmp-filer – detaljerad utvärdering av sessionsdata
- Forensisk analys av btmp-filer – Utvärdering av misslyckade inloggningsförsök
- Forensisk analys av SELinux-granskningsloggar – utvärdering av händelser inom obligatorisk åtkomstkontroll