Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Análisis forense del sistema de archivos ext4: la base de la mayoría de las investigaciones en Linux
- Análisis forense del diario de ext4: reconstrucción de operaciones de escritura y estados del sistema
- Análisis forense del sistema de archivos XFS: evaluación correcta de un sistema de archivos de alto rendimiento en 1 TP 27 Tn
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Btrfs-Snapshots forensisch analysieren – Historische Systemzustände gezielt rekonstruieren
- ZFS unter Linux forensisch analysieren – Pool-Strukturen und Integritätsmechanismen auswerten
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren
- LUKS-Verschlüsselung forensisch einordnen – Verschlüsselte Linux-Datenträger korrekt bewerten
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- tmpfs und RAM-basierte Dateisysteme forensisch einordnen – Flüchtige Speicherbereiche korrekt bewerten
- Gelöschte Dateien auf ext4 forensisch wiederherstellen – Möglichkeiten und Grenzen der Rekonstruktion
- Inode-Struktur forensisch analysieren – Metadaten als forensische Kernquelle nutzen
- Extended Attributes (xattr) forensisch analysieren – Zusätzliche Metadaten jenseits klassischer Attribute
- OverlayFS forensisch analysieren – Geschichtete Dateisysteme korrekt auswerten
- Análisis forense de tablas de particiones (GPT/MBR) en Linux: reconstrucción de la estructura básica del soporte de datos
- Clasificación forense de archivos borrados en Btrfs y XFS: tener en cuenta de forma específica las diferencias con respecto a ext4
- Análisis forense de volúmenes LVM cifrados: cómo gestionar correctamente la combinación de LUKS y LVM
- Adquisición forense de soportes de datos cifrados con LUKS
Systemprotokolle und Audit
- Análisis forense de los registros de systemd-journald: la fuente central de registros de los sistemas Linux modernos
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- auditd-Protokolle forensisch analysieren – Regelbasierte Systemüberwachung auswerten
- Syslog-Artefakte forensisch analysieren – Klassische Textprotokolle auswerten
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- Análisis forense de los registros «last» y «lastlog»: evaluación exhaustiva de los historiales de inicio de sesión
- Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión
- Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles
Autostart, Kernel und Prozessanalyse
- systemd-Units und -Services forensisch analysieren – Persistenzmechanismen moderner Linux-Systeme
- Cron-Jobs forensisch analysieren – Zeitgesteuerte Aufgaben systematisch prüfen
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
- Laufende Prozesse forensisch mit Persistenzmechanismen korrelieren – Vom Laufzeitzustand zur dauerhaften Verankerung
- Systemd-Sockets forensisch analysieren – Ereignisgesteuerte Aktivierung von Diensten prüfen
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Análisis forense de cuentas de usuario de Linux: reconstrucción de cuentas, grupos y permisos
- Análisis forense de /etc/passwd y /etc/shadow: revisión detallada de las bases de datos centrales de cuentas
- Análisis forense de los registros de «sudo»: comprender en detalle la ampliación de privilegios
- Análisis forense de los protocolos de autenticación SSH: reconstrucción trazable de los accesos remotos
- Análisis forense de los hosts y claves conocidos de SSH: reconstrucción de las relaciones de confianza entre sistemas
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Podman-Container forensisch analysieren – Daemonlose Container-Umgebungen forensisch untersuchen
- LXC/LXD-Container forensisch analysieren – Systemcontainer forensisch nachvollziehbar untersuchen
- KVM/QEMU-Virtualisierung forensisch analysieren – Virtuelle Maschinen unter Linux forensisch untersuchen
- VMware auf Linux forensisch analysieren – VMware-Virtualisierungsumgebungen unter Linux untersuchen
- VirtualBox auf Linux forensisch analysieren – VirtualBox-Umgebungen unter Linux forensisch untersuchen
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Análisis forense de la configuración de red en Linux: reconstrucción comprensible de las interfaces y el enrutamiento
- Análisis forense de las reglas de iptables/nftables: comprobación de la configuración del cortafuegos y su manipulación
- Reconstrucción forense de conexiones de red (ss/netstat): análisis de conexiones activas e históricas
- Análisis forense de la caché DNS y la configuración del resolutor: cómo utilizar la resolución de nombres como pista forense
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- RPM/YUM/DNF-Protokolle forensisch analysieren – Paketverwaltung auf RPM-basierten Distributionen auswerten
- Python-virtuelle-Umgebungen forensisch analysieren – Isolierte Laufzeitumgebungen forensisch nachvollziehen
- Apache-Webserver-Logs forensisch analysieren – Zugriffs- und Fehlerprotokolle systematisch auswerten
- Nginx-Webserver-Logs forensisch analysieren – Zugriffsprotokolle des verbreiteten Webservers auswerten
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Análisis forense de artefactos de Elasticsearch/Log-Server: evaluación forense de la infraestructura central de registro
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Log-Manipulation und Anti-Forensik erkennen – Spurenverwischung auf Linux-Systemen aufdecken
- Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Realizar una copia de seguridad del sistema Linux en ejecución (captura en vivo)
- Realizar una copia de seguridad forense in situ del sistema físico Linux-Server
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-Management für Linux-Untersuchungen
- Schreibschutz und Write-Blocker bei Linux-Sicherungen
- Chain of Custody bei Linux-forensischen Untersuchungen
- Unterschied zwischen Live- und Post-Mortem-Analyse bei Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Sparse-Images und Linux-Forensik
- Forensische Duplizierung großer Linux-Datenträger
- Timeline-Erstellung für Linux-Systeme (Super-Timeline)
- Carving gelöschter Dateien auf Linux-Dateisystemen
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-Forensik im Rahmen von PCI-DSS-Prüfungen
- Linux-Forensik im Rahmen der DSGVO-Vorfallsaufklärung
- Linux-Forensik für gerichtliche Gutachten
- Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen
- Notfallbereitschaft und Incident-Response-Verträge für Linux-Infrastruktur
- Qualitätssicherung und Vier-Augen-Prinzip in der Linux-Forensik
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Otras preguntas
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Embedded-Linux-Gerät forensisch sichern
- Raspberry-Pi forensisch sichern
- Linux-basierte Router und Firewalls forensisch sichern
- IoT-Geräte mit Linux-Betriebssystem forensisch sichern
- Linux-Cloud-Instanz forensisch sichern (anbieterübergreifend)
- Linux-System mit Secure Boot forensisch sichern
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen