Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forenzní analýza souborového systému ext4 – základ většiny vyšetřování v systému Linux
- Forenzní analýza žurnálu ext4 – rekonstrukce zápisů a stavů systému
- Forenzní analýza souborového systému XFS – správné vyhodnocení vysoce výkonného souborového systému o velikosti 1 TP až 27 Tn
- Forenzní analýza souborového systému Btrfs – správné vyhodnocení struktur typu „copy-on-write“
- Forenzní analýza snímků systému Btrfs – cílená rekonstrukce historických stavů systému
- Forenzní analýza systému ZFS v prostředí Linuxu – vyhodnocení struktur poolů a mechanismů integrity
- Forenzní analýza snímků ZFS – sledovatelná rekonstrukce dřívějších datových sad
- Forenzní analýza LVM – správné zařazení logických svazků
- Forenzní analýza snímků LVM – vyhodnocení historických stavů svazků
- Forenzní analýza softwarového RAIDu (mdadm) – správná rekonstrukce svazků
- LUKS-Verschlüsselung forensisch einordnen – Verschlüsselte Linux-Datenträger korrekt bewerten
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- tmpfs und RAM-basierte Dateisysteme forensisch einordnen – Flüchtige Speicherbereiche korrekt bewerten
- Gelöschte Dateien auf ext4 forensisch wiederherstellen – Möglichkeiten und Grenzen der Rekonstruktion
- Inode-Struktur forensisch analysieren – Metadaten als forensische Kernquelle nutzen
- Extended Attributes (xattr) forensisch analysieren – Zusätzliche Metadaten jenseits klassischer Attribute
- OverlayFS forensisch analysieren – Geschichtete Dateisysteme korrekt auswerten
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren
- Forenzní klasifikace smazaných souborů na systémech Btrfs a XFS – cílené zohlednění rozdílů oproti systému ext4
- Forenzní analýza šifrovaných svazků LVM – správné zacházení s kombinací LUKS a LVM
- Forenzní získávání dat z šifrovaných disků LUKS
Systemprotokolle und Audit
- Forenzní analýza protokolů systemd-journald – hlavní zdroj protokolů moderních systémů Linux
- Forenzní korelace výstupů journalctl – propojení systémových událostí podle času a obsahu
- Forenzní analýza protokolů auditd – vyhodnocení monitorování systému na základě pravidel
- Forenzní analýza záznamů Syslog – vyhodnocování klasických textových protokolů
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- last- und lastlog-Protokolle forensisch analysieren – Anmeldehistorien nachvollziehbar auswerten
- wtmp- und utmp-Dateien forensisch analysieren – Sitzungsdaten im Detail auswerten
- btmp-Datei forensisch analysieren – Fehlgeschlagene Anmeldeversuche auswerten
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- Forenzní analýza protokolů AppArmor – vyhodnocení profilových kontrol přístupu
Autostart, Kernel und Prozessanalyse
- Forenzní analýza jednotek a služeb systemd – mechanismy perzistence moderních systémů Linux
- Forenzní analýza cronových úloh – systematická kontrola časově naplánovaných úloh
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Forenzní analýza seznamu procesů a adresáře /proc – vyhodnocení stavu systému v reálném čase
- Forenzní korelace běžících procesů s mechanismy perzistence – od stavu v době běhu k trvalému zakotvení
- Forenzní analýza soketů systému systemd – kontrola aktivace služeb na základě událostí
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Forenzní analýza uživatelských účtů v systému Linux – rekonstrukce účtů, skupin a oprávnění
- Forenzní analýza souborů /etc/passwd a /etc/shadow – podrobná kontrola centrálních databází účtů
- Forenzní analýza protokolů sudo – podrobné sledování rozšíření oprávnění
- Forenzní analýza autentizačních protokolů SSH – dohledatelná rekonstrukce vzdálených přístupů
- Forenzní analýza seznamu známých hostitelů a klíčů SSH – rekonstrukce vztahů důvěry mezi systémy
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Forenzní analýza obrazů Dockeru – zjištění původu a obsahu obrazů kontejnerů
- Forenzní analýza svazků Dockeru – forenzní vyhodnocení trvalých dat kontejnerů
- Forenzní analýza artefaktů klastrů Kubernetes – forenzní vyšetřování orchestrovaných kontejnerových prostředí
- Forenzní analýza kontejnerů Podman – forenzní vyšetřování kontejnerových prostředí bez démonů
- Forenzní analýza kontejnerů LXC/LXD – forenzní vyšetřování systémových kontejnerů s možností zpětného dohledání
- KVM/QEMU-Virtualisierung forensisch analysieren – Virtuelle Maschinen unter Linux forensisch untersuchen
- VMware auf Linux forensisch analysieren – VMware-Virtualisierungsumgebungen unter Linux untersuchen
- VirtualBox auf Linux forensisch analysieren – VirtualBox-Umgebungen unter Linux forensisch untersuchen
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Forenzní analýza konfigurace sítě v systému Linux – srozumitelná rekonstrukce rozhraní a směrování
- Forenzní analýza pravidel iptables/nftables – kontrola konfigurace firewallu a jejích změn
- Forenzní rekonstrukce síťových připojení (ss/netstat) – analýza aktivních i historických připojení
- Forenzní analýza mezipaměti DNS a konfigurace resolveru – využití překladu názvů jako forenzního stopy
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- Forenzní analýza konfigurací VPN v systému Linux – klasifikace šifrovaných tunelových připojení
- Forenzní analýza protokolů správce balíčků APT – vyhodnocení historie instalací a změn v systémech založených na Debianu
- Forenzní analýza protokolů dpkg – vyhodnocení stavu balíčků a podrobností o instalaci
- Forenzní analýza protokolů RPM/YUM/DNF – vyhodnocení správy balíčků v distribucích založených na RPM
- Forenzní analýza virtuálních prostředí v jazyce Python – forenzní zkoumání izolovaných běhových prostředí
- Apache-Webserver-Logs forensisch analysieren – Zugriffs- und Fehlerprotokolle systematisch auswerten
- Nginx-Webserver-Logs forensisch analysieren – Zugriffsprotokolle des verbreiteten Webservers auswerten
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Forenzní analýza artefaktů Elasticsearch/Log-Server – forenzní vyhodnocení centrální infrastruktury protokolování
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Detekce webových shellů na zařízení Linux-Servern – forenzní identifikace škodlivých skriptů pro Server
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- Forenzní dokazování útoků typu „brute force“ na SSH – forenzní dokazování systematických pokusů o přihlášení
- Forenzní prokázání eskalace oprávnění – rekonstrukce neoprávněného rozšíření oprávnění
- Odhalování manipulace s protokoly a anti-forenzních technik – odhalování zahlazování stop v systémech Linux
- Forenzní zálohování volatilní paměti (RAM) v systému Linux – zachycení prchavých dat běžícího systému
Forensische Methodik, Werkzeuge und Sicherung
- Forenzní analýza časových značek atime/mtime/ctime – správná interpretace časových značek souborového systému
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Zálohování spuštěného systému Linux (zálohování za běhu)
- Provést forenzní zálohu fyzického systému Linux-Server přímo na místě
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-Management für Linux-Untersuchungen
- Schreibschutz und Write-Blocker bei Linux-Sicherungen
- Chain of Custody bei Linux-forensischen Untersuchungen
- Unterschied zwischen Live- und Post-Mortem-Analyse bei Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Sparse-Images a forenzní analýza v systému Linux
- Forenzní duplikace velkých disků v systému Linux
- Vytváření časových os pro systémy Linux (Super-Timeline)
- Obnova smazaných souborů na souborových systémech Linuxu
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Forenzní analýza systému Linux v rámci auditů PCI-DSS
- Linuxová forenzika v rámci vyšetřování incidentů podle GDPR
- Linuxová forenzika pro soudní posudky
- Spolupráce s IT odděleními při incidentech v systému Linux
- Smlouvy o pohotovosti v případě nouze a reakci na incidenty pro infrastrukturu Linuxu
- Qualitätssicherung und Vier-Augen-Prinzip in der Linux-Forensik
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Ostatní otázky
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Embedded-Linux-Gerät forensisch sichern
- Raspberry-Pi forensisch sichern
- Linux-basierte Router und Firewalls forensisch sichern
- Forenzní zálohování zařízení IoT s operačním systémem Linux
- Forenzní zálohování instance v linuxovém cloudu (napříč poskytovateli)
- Forenzní zálohování systému Linux s funkcí Secure Boot
- Forenzní zálohování SSD v systému Linux
- Forenzní zálohování systému Linux po selhání systému
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen