Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forensisk analyse af ext4-filsystemet – grundlaget for de fleste Linux-undersøgelser
- Forensisk analyse af ext4-journalen – rekonstruktion af skriveoperationer og systemtilstande
- Forensisk analyse af XFS-filsystemet – Korrekt evaluering af højtydende filsystem på 1 TP til 27 Tn
- Forensisk analyse af Btrfs-filsystemet – korrekt vurdering af Copy-on-Write-strukturer
- Forensisk analyse af Btrfs-snapshots – Målrettet rekonstruktion af historiske systemtilstande
- Forensisk analyse af ZFS under Linux – evaluering af poolstrukturer og integritetsmekanismer
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- Forensisk analyse af LVM – Korrekt klassificering af logiske volumener
- Forensisk analyse af LVM-snapshots – Undersøgelse af historiske volumetilstande
- Forensisk analyse af software-RAID (mdadm) – korrekt rekonstruktion af arrays
- Forensisk klassificering af LUKS-kryptering – Korrekt vurdering af krypterede Linux-datamedier
- Forensisk analyse af swap-partitionen – Undersøgelse af indholdet af den udlagrede hukommelse
- Forensisk klassificering af tmpfs og RAM-baserede filsystemer – Korrekt vurdering af flygtige hukommelsesområder
- Forensisk gendannelse af slettede filer på ext4 – muligheder og begrænsninger ved rekonstruktionen
- Forensisk analyse af inode-strukturen – brug af metadata som en central kilde i den forensiske undersøgelse
- Forensisk analyse af udvidede attributter (xattr) – Yderligere metadata ud over de klassiske attributter
- Forensisk analyse af OverlayFS – Korrekt evaluering af lagdelte filsystemer
- Forensisk analyse af partitionstabeller (GPT/MBR) under Linux – Rekonstruktion af den grundlæggende disk-struktur
- Forensisk klassificering af slettede filer på Btrfs og XFS – målrettet hensyntagen til forskelle i forhold til ext4
- Forensisk analyse af krypterede LVM-volumener – korrekt håndtering af LUKS og LVM i kombination
- Forensisk indsamling af krypterede LUKS-datamedier
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- Forensisk korrelation af journalctl-udskrifter – sammenkædning af systemhændelser tidsmæssigt og indholdsmæssigt
- Forensisk analyse af auditd-logfiler – Evaluering af regelbaseret systemovervågning
- Forensisk analyse af syslog-artefakter – Udvurdering af klassiske tekstlogfiler
- Forensisk analyse af rsyslog-konfigurationen – korrekt vurdering af logningsomfanget
- Systematisk forensisk analyse af /var/log-mappen – fuldstændig registrering af den centrale logdatabase
- Forensisk analyse af kernelens ringbuffer (dmesg) – Rekonstruktion af tidlige systemhændelser
- Forensisk analyse af last- og lastlog-protokoller – gennemsigtig evaluering af loginhistorikker
- Forensisk analyse af wtmp- og utmp-filer – detaljeret evaluering af sessionsdata
- Forensisk analyse af btmp-filer – Undersøgelse af mislykkede loginforsøg
- Forensisk analyse af SELinux-auditlogfiler – evaluering af begivenheder i forbindelse med obligatorisk adgangskontrol
- Forensisk analyse af AppArmor-logfiler – evaluering af profilbaserede adgangskontrolmekanismer
Autostart, Kernel und Prozessanalyse
- Forensisk analyse af systemd-enheder og -tjenester – Persistensmekanismer i moderne Linux-systemer
- Forensisk analyse af cron-jobs – systematisk gennemgang af tidsstyrede opgaver
- Forensisk analyse af systemd-timeren – Evaluering af et moderne alternativ til den klassiske cron
- Forensisk analyse af init.d-scripts – Undersøgelse af klassiske systemstartmekanismer
- Forensisk identifikation af autostart-mekanismer under Linux – Oversigt over alle relevante persistensmetoder
- Forensisk analyse af udev-regler – undersøgelse af enhedsstyring som kilde til persistens
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
- Forensisk korrelation af kørende processer med persistensmekanismer – Fra kørselstilstand til varig forankring
- Forensisk analyse af systemd-sockets – undersøgelse af hændelsesstyret aktivering af tjenester
Benutzerkonten, Shell und Authentifizierung
- Forensisk analyse af PAM-konfigurationen – korrekt klassificering af godkendelsesmoduler
- Forensisk analyse af Linux-brugerkonti – rekonstruktion af konti, grupper og rettigheder
- Forensisk analyse af /etc/passwd og /etc/shadow – detaljeret gennemgang af centrale kontodatabaser
- Forensisk analyse af sudo-logfiler – detaljeret gennemgang af rettighedsudvidelse
- Forensisk analyse af SSH-autentificeringsprotokoller – rekonstruktion af fjernadgang på en sporbar måde
- Forensisk analyse af SSH-kendte værter og -nøgler – rekonstruktion af tillidsforhold mellem systemer
- Forensisk analyse af Bash-historikken – kommandolinjehistorikken som en central forensisk kilde
- Forensisk analyse af Zsh-historikken – Udvurdering af udvidet shell-logning
- Forensisk analyse af Shell-miljøvariabler – vurdering af konfigurationskonteksten for enkelte sessioner
- .Forensisk analyse af .bashrc- og profilfiler – undersøgelse af shell-initialisering som kilde til persistens
- Systematisk forensisk analyse af hjemmemapper – fuldstændig registrering af brugerrelaterede data
Container und Virtualisierung
- Forensisk analyse af Docker-containere – Forensisk sporbar evaluering af containerbaserede miljøer
- Forensisk analyse af Docker-billeder – sporing af container-billeders oprindelse og indhold
- Forensisk analyse af Docker-volumener – Forensisk undersøgelse af persistente containerdata
- Forensisk analyse af Kubernetes-klynge-artefakter – Forensisk undersøgelse af orkestrerede containermiljøer
- Forensisk analyse af Podman-containere – Forensisk undersøgelse af daemonløse containermiljøer
- Forensisk analyse af LXC/LXD-containere – Forensisk undersøgelse af systemcontainere med sporbarhed
- Forensisk analyse af KVM/QEMU-virtualisering – Forensisk undersøgelse af virtuelle maskiner under Linux
- Forensisk analyse af VMware på Linux – Undersøgelse af VMware-virtualiseringsmiljøer under Linux
- Forensisk analyse af VirtualBox på Linux – Forensisk undersøgelse af VirtualBox-miljøer under Linux
- Forensisk analyse af Cloud-Init-konfigurationen – Forensisk gennemgang af automatiseret systeminitialisering
- Forensisk sikkerhedskopiering af AWS EC2-Linux-instanser – sikkerhedskopiering og analyse af cloud-instanser på en måde, der muliggør forensisk sporing
- Forensisk sikkerhedskopiering af en Kubernetes-node
Server-, Netzwerk- und Paketverwaltung
- Forensisk analyse af netværkskonfiguration under Linux – rekonstruktion af grænseflader og routing på en gennemsigtig måde
- Forensisk analyse af iptables/nftables-regler – kontrol af firewall-konfiguration og eventuel manipulation heraf
- Forensisk rekonstruktion af netværksforbindelser (ss/netstat) – Analyse af aktive og historiske forbindelser
- Forensisk analyse af DNS-cache og resolver-konfiguration – brug af navneopløsning som forensisk spor
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- Forensisk analyse af dpkg-logfiler – evaluering af pakkestatus og installationsdetaljer
- Forensisk analyse af RPM/YUM/DNF-logfiler – evaluering af pakkehåndtering på RPM-baserede distributioner
- Forensisk analyse af virtuelle Python-miljøer – Forensisk undersøgelse af isolerede kørselsmiljøer
- Forensisk analyse af Apache-webserverlogfiler – systematisk evaluering af adgangs- og fejllogfiler
- Forensisk analyse af Nginx-webserverlogfiler – udvurdering af adgangslogfiler fra den udbredte webserver
- Forensisk analyse af MySQL/MariaDB-databaser – Forensisk rekonstruktion af databaseadgang og -ændringer
- Forensisk analyse af PostgreSQL-databasen – Forensisk evaluering af transaktionshistorik og adgangshistorik
- Forensisk analyse af Postfix-mailserverlogfiler – forensisk rekonstruktion af e-mail-levering og -trafik
- Forensisk analyse af Samba-drev – Undersøgelse af netværksdrev mellem Linux og Windows
- Forensisk analyse af NFS-delinger – Forensisk rekonstruktion af adgang til Network File System
- Forensisk analyse af Elasticsearch-/Log-Server-artefakter – Forensisk evaluering af den centrale loginfrastruktur
Desktop, Browser und Nutzerspuren
- Forensisk analyse af GNOME-desktop-artefakter – Brug af desktopmiljøet som kilde til forensiske spor
- Forensisk analyse af browserhistorik under Linux – rekonstruktion af Linux-brugeres internetbrug
- Forensisk analyse af Thunderbird-profiler – analyse af e-mail-klientdata under Linux
- Forensisk analyse af papirkurven – Gendannelse af filer, der angiveligt er slettet, under Linux
Sicherheitsvorfälle und Angriffserkennung
- Opdagelse af web-shells på Linux-Servern – Forensisk identifikation af ondsindede Server-scripts
- Sådan opdages kryptomining-malware på Linux-systemer – Forensisk dokumentation af uautoriseret ressourceforbrug
- Forensisk rekonstruktion af reverse shells – Forensisk påvisning af udgående fjernadgang fra angribere
- Forensisk undersøgelse af Linux-ransomware – rekonstruktion af krypteringsangreb på Linux-systemer
- Forensisk påvisning af SSH-brute-force-angreb – Systematisk dokumentation af loginforsøg ved hjælp af forensisk analyse
- Forensisk påvisning af rettighedseskalering – rekonstruktion af uautoriseret udvidelse af rettigheder
- Opdagelse af logmanipulation og anti-forensik – afsløring af spor, der er blevet slettet på Linux-systemer
- Forensisk sikkerhedskopiering af flygtig hukommelse (RAM) under Linux – Indsamling af flygtige data fra et kørende system
Forensische Methodik, Werkzeuge und Sicherung
- Forensisk analyse af tidsstemplerne atime/mtime/ctime – Korrekt fortolkning af filsystemets tidsstempler
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Sikkerhedskopiering af et kørende Linux-system (live-kopiering)
- Physischen Linux-Server vor Ort forensisch sichern
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Analyse af Autopsy-tidslinjer til Linux-systemer
- X-Ways Forensics Hex-analyse til Linux-filsystemer
- Belkasoft X Sagsstyring til Linux-undersøgelser
- Skrivebeskyttelse og skriveblokering ved Linux-sikkerhedskopieringer
- Spørgsmål om sporbarhed i forbindelse med Linux-forensiske undersøgelser
- Forskellen mellem live- og post-mortem-analyse i Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Sparse-billeder og Linux-forensik
- Retsmedicinsk kopiering af store Linux-drev
- Oprettelse af tidslinjer til Linux-systemer (Super-Timeline)
- Gendannelse af slettede filer på Linux-filsystemer
Recht, Qualität und Zusammenarbeit
- Foretage en fjernforensisk sikkerhedskopiering af Headless-Linux-Server
- Automatiseret kontra manuel analyse af Linux-forensik
- Rapportering og udarbejdelse af ekspertudtalelser i forbindelse med Linux-undersøgelser
- Fjernforensik i distribuerede Linux-infrastrukturer
- Linux-forensik i forbindelse med PCI-DSS-revisioner
- Linux-forensik i forbindelse med undersøgelse af GDPR-hændelser
- Linux-forensik til retslige ekspertudtalelser
- Samarbejde med IT-afdelinger i forbindelse med Linux-hændelser
- Beredskab i nødsituationer og aftaler om håndtering af hændelser for Linux-infrastruktur
- Kvalitetssikring og to-øjne-princippet inden for Linux-forensik
- Hvorfor Linux-forensik kræver flere værktøjer og manuel kontrol
Andre spørgsmål
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Forensisk sikkerhedskopiering af en enhed med indbygget Linux
- Forensisk sikkerhedskopiering af Raspberry Pi
- Forensisk sikkerhedskopiering af Linux-baserede routere og firewalls
- Forensisk sikkerhedskopiering af IoT-enheder med Linux-operativsystem
- Forensisk sikkerhedskopiering af en Linux-cloud-instans (på tværs af udbydere)
- Forensisk sikkerhedskopiering af et Linux-system med Secure Boot
- Forensisk sikkerhedskopiering af SSD under Linux
- Forensisk sikkerhedskopiering af et Linux-system efter et systemnedbrud
- Forensisk sikkerhedskopiering af et dual-boot-system med Linux/Windows
- Forensisk sikkerhedskopiering af Linux-Server i datacentret
- Forensisk sikkerhedskopiering af et Linux-system med air gap
- Forensisk sikkerhedskopiering af Linux-mailserverinfrastrukturen
- Forensisk sikkerhedskopiering af Linux-databaseservere
- Forensisk sikkerhedskopiering af en Linux-firewall-apparat
- Forensisk sikkerhedskopiering af netværkslager (SAN) med Linux
- Forensisk sikkerhedskopiering af et Linux-system uden kendt adgangskode
- Forensisk sikkerhedskopiering af flere Linux-Server i et netværk
- Udfør Linux-forundersøgelse med The Sleuth Kit og Autopsy