При анализе артефактов с Linux систем journal являются источником огромного количества полезной информации. Из журналов можно достать:
🚀 название машины;
🚀 идентификатор события;
🚀 тип события;
🚀 критичность события;
🚀 сообщение;
🚀 объект породивший событие;
🚀 и многое другое.
Существует множество утилит которые позволяют парсить журналы:
🚀 встроенный во многие дистрибутивы linux journalctl;
🚀 кроссплатформенный go-journalctl от Velocidex;
🚀 библиотека go-systemd;
🚀 и т.д.
Однако, у всех этих утилит есть свои минусы. Так go-systemd и journalctl не имеют встроенной кроссплатформенности, а go-journalctl не может парсить все файлы находящиеся в директории рекурсивно.
В этой статье автор разбирает свой кастомный парсер файлов journal и проблемы, с которыми он столкнулся при его написании.
@usr_bin_linux