IT-forensik · Linux

Forensisk analys av syslog-data – Utvärdering av traditionella textloggar

Syslog är den klassiska, textbaserade loggningsstandarden i Linux och Unix och används fortfarande på många system parallellt med eller istället för journald. Meddelandena kategoriseras efter prioritet och källfacilitet.

Begär en icke-bindande offert

Syslog-filer omfattas vanligtvis av en loggrotation, vilket innebär att äldre poster komprimeras, arkiveras eller raderas. För en fullständig forensisk utvärdering måste därför även roterade och arkiverade loggfiler beaktas.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi säkerhetskopierar och analyserar alla tillgängliga syslog-filer, inklusive roterade och komprimerade arkiv, och återskapar utifrån dessa en så fullständig tidsmässig händelseförlopp som möjligt.

Typiska användningsområden

Rekonstruktion av historiska systemhändelser
Undersökning av tjänster utan stöd för journald
Analys av arkiverade och roterade loggfiler
Korrelation med andra protokollkällor
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en Syslog-analys till

Efter säkerhetskopieringen identifieras alla aktuella, roterade och arkiverade syslog-filer och sammanställs i kronologisk ordning. Påfallande luckor i rotationen dokumenteras separat. Resultaten jämförs med andra loggkällor, såsom journald eller auditd.

Varför är syslog-analysen relevant ur ett forensiskt perspektiv?

På många system innehåller Syslog loggdata som inte finns, eller inte finns i sin helhet, i journald, till exempel från äldre tjänster eller specialkonfigurerade applikationer.

Eftersom loggrotationen systematiskt tar bort eller arkiverar äldre poster är det avgörande att säkerhetskopiera data i god tid för att kunna återställa dem så fullständigt som möjligt.

Vanliga frågor

Används Syslog fortfarande på moderna system?+
Ja, ofta parallellt med journald, särskilt för vissa tjänster eller vid en lämplig systemkonfiguration.
Vad händer vid loggrotationen?+
Äldre loggfiler komprimeras, arkiveras och raderas efter en förinställd lagringstid.
Kan roterade loggfiler fortfarande analyseras?+
Ja, förutsatt att de fortfarande finns kvar i systemet eller i säkerhetskopiorna kan de inkluderas i den kriminaltekniska utredningen.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av ämnet „Forensisk analys av syslog-artefakter"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu