Skip to content

Glossaire

Journal systemd

Le journal binaire de systemd-journald : entrées CHAMP=valeur, champs d’émetteur fiables, heures UTC à la microseconde ; souvent le seul journal système.

Le journal systemd est le journal binaire écrit par systemd-journald. Il collecte les messages du noyau, des programmes qui utilisent l’API syslog ou l’API native du journal, de la sortie standard de chaque service et du sous-système d’audit, et les stocke sous forme d’entrées composées de paires CHAMP=valeur. Les fichiers persistants se trouvent dans /var/log/journal/<machine-id>/ ; les fichiers volatils de /run/log/journal/<machine-id>/ disparaissent au redémarrage. Le choix dépend de Storage= dans journald.conf.

Chaque fichier commence par la signature LPKSHHRH et un en-tête, suivis d’objets : charges DATA dédoublonnées, objets ENTRY, tables de hachage et tableaux. Les charges volumineuses peuvent être compressées en XZ, LZ4 ou ZSTD, et depuis systemd 252 les fichiers peuvent utiliser une disposition compacte avec des offsets sur 32 bits.

Pourquoi c’est important en investigation

Les champs qui commencent par un tiret bas sont ajoutés par journald à partir de la vue du noyau sur l’émetteur, qui ne peut pas les falsifier : _PID, _UID, _COMM, _EXE, _CMDLINE, _SYSTEMD_UNIT, _BOOT_ID, _AUDIT_LOGINUID, _AUDIT_SESSION. Une fausse ligne sshd écrite avec logger affiche toujours _COMM=logger et le véritable UID. Les horodatages sont en microsecondes depuis l’epoch, en UTC, et chaque entrée a un numéro de séquence qui trahit les entrées supprimées. Sur Debian 12 et certaines installations Fedora, le journal est le seul journal système.

Exemple

Une connexion SSH telle qu’affichée par journalctl -o verbose (abrégé) :

_TRANSPORT=syslog
_PID=3071
_UID=0
_COMM=sshd
_SYSTEMD_UNIT=ssh.service
SYSLOG_IDENTIFIER=sshd
MESSAGE=Accepted password for svc_backup from 203.0.113.45 port 51544 ssh2

Passez toujours -D pour lire une preuve, par exemple journalctl -D /mnt/evidence/var/log/journal, sinon journalctl lit le journal de la machine d’analyse. Conservez les fichiers .journal~ : ils ont été renommés après un arrêt non propre et couvrent souvent les dernières minutes avant un plantage.

Termes associés

Linux Log Parser analyse les fichiers journal bruts, compacts et compressés. Voir le journal systemd en forensique.