IT-forensik · Linux
Forensisk analys av syslog-data – Utvärdering av traditionella textloggar
Syslog är den klassiska, textbaserade loggningsstandarden i Linux och Unix och används fortfarande på många system parallellt med eller istället för journald. Meddelandena kategoriseras efter prioritet och källfacilitet.
Syslog-filer omfattas vanligtvis av en loggrotation, vilket innebär att äldre poster komprimeras, arkiveras eller raderas. För en fullständig forensisk utvärdering måste därför även roterade och arkiverade loggfiler beaktas.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi säkerhetskopierar och analyserar alla tillgängliga syslog-filer, inklusive roterade och komprimerade arkiv, och återskapar utifrån dessa en så fullständig tidsmässig händelseförlopp som möjligt.
Typiska användningsområden
Så här går en Syslog-analys till
Efter säkerhetskopieringen identifieras alla aktuella, roterade och arkiverade syslog-filer och sammanställs i kronologisk ordning. Påfallande luckor i rotationen dokumenteras separat. Resultaten jämförs med andra loggkällor, såsom journald eller auditd.
Varför är syslog-analysen relevant ur ett forensiskt perspektiv?
På många system innehåller Syslog loggdata som inte finns, eller inte finns i sin helhet, i journald, till exempel från äldre tjänster eller specialkonfigurerade applikationer.
Eftersom loggrotationen systematiskt tar bort eller arkiverar äldre poster är det avgörande att säkerhetskopiera data i god tid för att kunna återställa dem så fullständigt som möjligt.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av ämnet „Forensisk analys av syslog-artefakter"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Analysera rsyslog-konfigurationen ur ett forensiskt perspektiv – bedöma loggningsomfattningen korrekt
- Systematisk forensisk analys av katalogen /var/log – Fullständig kartläggning av den centrala loggsamlingen
- Forensisk analys av kärnans ringbuffert (dmesg) – Rekonstruera tidiga systemhändelser
- Forensisk analys av last- och lastlog-loggar – utvärdera inloggningshistoriken på ett överskådligt sätt