Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forensisk analyse af ext4-filsystemet – grundlaget for de fleste Linux-undersøgelser
- Forensisk analyse af ext4-journalen – rekonstruktion af skriveoperationer og systemtilstande
- Forensisk analyse af XFS-filsystemet – Korrekt evaluering af højtydende filsystem på 1 TP til 27 Tn
- Forensisk analyse af Btrfs-filsystemet – korrekt vurdering af Copy-on-Write-strukturer
- Forensisk analyse af Btrfs-snapshots – Målrettet rekonstruktion af historiske systemtilstande
- Forensisk analyse af ZFS under Linux – evaluering af poolstrukturer og integritetsmekanismer
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Forensisk analyse af software-RAID (mdadm) – korrekt rekonstruktion af arrays
- Forensisk klassificering af LUKS-kryptering – Korrekt vurdering af krypterede Linux-datamedier
- Forensisk analyse af swap-partitionen – Undersøgelse af indholdet af den udlagrede hukommelse
- Forensisk klassificering af tmpfs og RAM-baserede filsystemer – Korrekt vurdering af flygtige hukommelsesområder
- Forensisk gendannelse af slettede filer på ext4 – muligheder og begrænsninger ved rekonstruktionen
- Forensisk analyse af inode-strukturen – brug af metadata som en central kilde i den forensiske undersøgelse
- Forensisk analyse af udvidede attributter (xattr) – Yderligere metadata ud over de klassiske attributter
- Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer
- Forensisk analyse af partitionstabeller (GPT/MBR) under Linux – Rekonstruktion af den grundlæggende disk-struktur
- Forensisk klassificering af slettede filer på Btrfs og XFS – målrettet hensyntagen til forskelle i forhold til ext4
- Forensisk analyse af krypterede LVM-volumener – korrekt håndtering af LUKS og LVM i kombination
- Verschlüsselte LUKS-Datenträger forensisch akquirieren
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- Forensisk analyse af auditd-logfiler – Evaluering af regelbaseret systemovervågning
- Forensisk analyse af syslog-artefakter – Udvurdering af klassiske tekstlogfiler
- Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget
- Systematisk forensisk analyse af /var/log-mappen – fuldstændig registrering af den centrale logdatabase
- Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser
- last- und lastlog-Protokolle forensisch analysieren – Anmeldehistorien nachvollziehbar auswerten
- wtmp- und utmp-Dateien forensisch analysieren – Sitzungsdaten im Detail auswerten
- btmp-Datei forensisch analysieren – Fehlgeschlagene Anmeldeversuche auswerten
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- AppArmor-Logs forensisch analysieren – Profilbasierte Zugriffskontrollen auswerten
Autostart, Kernel und Prozessanalyse
- Forensisk analyse af systemd-enheder og -tjenester – Persistensmekanismer i moderne Linux-systemer
- Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver
- Forensisk analyse af systemd-timeren – Evaluering af et moderne alternativ til den klassiske cron
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
- Forensisk korrelation af kørende processer med persistensmekanismer – Fra kørselstilstand til varig forankring
- Forensisk analyse af systemd-sockets – undersøgelse af hændelsesstyret aktivering af tjenester
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Forensisk analyse af Bash-historikken – kommandolinjehistorikken som en central forensisk kilde
- Forensisk analyse af Zsh-historikken – Udvurdering af udvidet shell-logning
- Forensisk analyse af Shell-miljøvariabler – vurdering af konfigurationskonteksten for enkelte sessioner
- .Forensisk analyse af .bashrc- og profilfiler – undersøgelse af shell-initialisering som kilde til persistens
- Systematisk forensisk analyse af hjemmemapper – fuldstændig registrering af brugerrelaterede data
Container und Virtualisierung
- Forensisk analyse af Docker-containere – Forensisk sporbar evaluering af containerbaserede miljøer
- Forensisk analyse af Docker-billeder – sporing af container-billeders oprindelse og indhold
- Forensisk analyse af Docker-volumener – Forensisk undersøgelse af persistente containerdata
- Forensisk analyse af Kubernetes-klynge-artefakter – Forensisk undersøgelse af orkestrerede containermiljøer
- Forensisk analyse af Podman-containere – Forensisk undersøgelse af daemonløse containermiljøer
- LXC/LXD-Container forensisch analysieren – Systemcontainer forensisch nachvollziehbar untersuchen
- KVM/QEMU-Virtualisierung forensisch analysieren – Virtuelle Maschinen unter Linux forensisch untersuchen
- VMware auf Linux forensisch analysieren – VMware-Virtualisierungsumgebungen unter Linux untersuchen
- VirtualBox auf Linux forensisch analysieren – VirtualBox-Umgebungen unter Linux forensisch untersuchen
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- Forensisk analyse af RPM/YUM/DNF-logfiler – evaluering af pakkehåndtering på RPM-baserede distributioner
- Forensisk analyse af virtuelle Python-miljøer – Forensisk undersøgelse af isolerede kørselsmiljøer
- Forensisk analyse af Apache-webserverlogfiler – systematisk evaluering af adgangs- og fejllogfiler
- Forensisk analyse af Nginx-webserverlogfiler – udvurdering af adgangslogfiler fra den udbredte webserver
- Forensisk analyse af MySQL/MariaDB-databaser – Forensisk rekonstruktion af databaseadgang og -ændringer
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Log-Manipulation und Anti-Forensik erkennen – Spurenverwischung auf Linux-Systemen aufdecken
- Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Sikkerhedskopiering af et kørende Linux-system (live-kopiering)
- Physischen Linux-Server vor Ort forensisch sichern
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-Management für Linux-Untersuchungen
- Schreibschutz und Write-Blocker bei Linux-Sicherungen
- Chain of Custody bei Linux-forensischen Untersuchungen
- Forskellen mellem live- og post-mortem-analyse i Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Sparse-Images und Linux-Forensik
- Forensische Duplizierung großer Linux-Datenträger
- Timeline-Erstellung für Linux-Systeme (Super-Timeline)
- Carving gelöschter Dateien auf Linux-Dateisystemen
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-Forensik im Rahmen von PCI-DSS-Prüfungen
- Linux-Forensik im Rahmen der DSGVO-Vorfallsaufklärung
- Linux-Forensik für gerichtliche Gutachten
- Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen
- Notfallbereitschaft und Incident-Response-Verträge für Linux-Infrastruktur
- Qualitätssicherung und Vier-Augen-Prinzip in der Linux-Forensik
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Andre spørgsmål
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Embedded-Linux-Gerät forensisch sichern
- Raspberry-Pi forensisch sichern
- Linux-basierte Router und Firewalls forensisch sichern
- IoT-Geräte mit Linux-Betriebssystem forensisch sichern
- Linux-Cloud-Instanz forensisch sichern (anbieterübergreifend)
- Linux-System mit Secure Boot forensisch sichern
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen