Skip to content
Linuxシステム

Linux Syslog

Plain-text system event log written by rsyslog or syslog-ng, recording kernel messages, daemon output, cron jobs, and (on older distros) authentication events. Standard format on Debian/Ubuntu and RHEL/CentOS systems without journald-only logging.

artifact_type: linux_syslog

保存場所

標準的なファイルシステムパスとレジストリ上の場所です。

  • $/var/log/syslog
  • $/var/log/messages
  • $/var/log/syslog.1
  • $/var/log/syslog.*.gz

フォレンジック上の重要性

このアーティファクトが決定的な証拠になりやすい代表的な調査シナリオです。

  • Detecting kernel-level anomalies (OOM, segfaults, USB attach events)
  • Tracing daemon failures around the time of a known incident
  • Correlating cron job execution with file modifications
  • Spotting log gaps that suggest tampering or anti-forensic activity

MITRE ATT&CKマッピング

このアーティファクトが検知や裏付けに役立つ可能性のある技術です。

解析に使えるツール

このアーティファクトの解析でよく使われるunJaena AIおよびDFIRツールです。

unJaena AI
Plaso (log2timeline)
Splunk
Logwatch
grep/awk

関連アーティファクト

参考資料

アーティファクト解析を手作業で終わらせない

unJaena AIはディスクイメージ、ライブレスポンス出力、モバイルバックアップを取り込み、このページのアーティファクトと200件以上の追加項目を自動で関連付け、調査に使えるタイムラインへ整理します。

unJaena AIを試す