Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Análisis forense del sistema de archivos ext4: la base de la mayoría de las investigaciones en Linux
- Análisis forense del diario de ext4: reconstrucción de operaciones de escritura y estados del sistema
- Análisis forense del sistema de archivos XFS: evaluación correcta de un sistema de archivos de alto rendimiento en 1 TP 27 Tn
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Btrfs-Snapshots forensisch analysieren – Historische Systemzustände gezielt rekonstruieren
- Análisis forense de ZFS en Linux: evaluación de las estructuras de los pools y los mecanismos de integridad
- Análisis forense de instantáneas de ZFS: reconstrucción trazable de conjuntos de datos anteriores
- Análisis forense de LVM: cómo clasificar correctamente los volúmenes lógicos
- Análisis forense de instantáneas LVM: evaluación del estado histórico de los volúmenes
- Análisis forense de RAID por software (mdadm): reconstrucción correcta de las matrices
- Clasificación forense del cifrado LUKS: cómo evaluar correctamente los soportes de datos cifrados de Linux
- Análisis forense de la partición de paginación: evaluación del contenido de la memoria de trabajo almacenado en la partición de paginación
- Clasificación forense de los sistemas de archivos basados en tmpfs y en la RAM: evaluación correcta de las áreas de memoria volátil
- Recuperación forense de archivos borrados en ext4: posibilidades y límites de la reconstrucción
- Análisis forense de la estructura de los inodos: el uso de los metadatos como fuente fundamental para la investigación forense
- Análisis forense de los atributos extendidos (xattr): metadatos adicionales más allá de los atributos clásicos
- Análisis forense de OverlayFS: cómo evaluar correctamente los sistemas de archivos en capas
- Análisis forense de tablas de particiones (GPT/MBR) en Linux: reconstrucción de la estructura básica del soporte de datos
- Clasificación forense de archivos borrados en Btrfs y XFS: tener en cuenta de forma específica las diferencias con respecto a ext4
- Análisis forense de volúmenes LVM cifrados: cómo gestionar correctamente la combinación de LUKS y LVM
- Adquisición forense de soportes de datos cifrados con LUKS
Systemprotokolle und Audit
- Análisis forense de los registros de systemd-journald: la fuente central de registros de los sistemas Linux modernos
- Correlación forense de los registros de «journalctl»: vincular los eventos del sistema por fecha y contenido
- Análisis forense de los registros de auditd: evaluación de la supervisión del sistema basada en reglas
- Análisis forense de los artefactos de Syslog: evaluación de los registros de texto clásicos
- Análisis forense de la configuración de rsyslog: evaluar correctamente el alcance del registro
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Análisis forense del búfer circular del núcleo (dmesg): reconstrucción de los primeros eventos del sistema
- Análisis forense de los registros «last» y «lastlog»: evaluación exhaustiva de los historiales de inicio de sesión
- Análisis forense de los archivos wtmp y utmp: evaluación detallada de los datos de sesión
- Análisis forense de un archivo btmp: evaluación de los intentos fallidos de inicio de sesión
- Análisis forense de los registros de auditoría de SELinux: evaluación de los eventos del control de acceso obligatorio
- Análisis forense de los registros de AppArmor: evaluación de los controles de acceso basados en perfiles
Autostart, Kernel und Prozessanalyse
- Análisis forense de las unidades y los servicios de systemd: mecanismos de persistencia de los sistemas Linux modernos
- Análisis forense de las tareas programadas (cron jobs): revisión sistemática de las tareas programadas
- Análisis forense de los temporizadores de Systemd: evaluación de una alternativa moderna al clásico Cron
- Análisis forense de los scripts de init.d: comprobación de los mecanismos clásicos de arranque del sistema
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- Análisis forense de las reglas de udev: comprobar la gestión de dispositivos como fuente de persistencia
- Análisis forense de módulos del núcleo: comprobación de las ampliaciones de la funcionalidad del núcleo
- Detección forense de manipulaciones de LD_PRELOAD: cómo detectar la manipulación de bibliotecas dinámicas
- Detección forense de rootkits en Linux: descubrir infecciones profundamente arraigadas
- Análisis forense de la lista de procesos y de /proc: evaluación del estado de funcionamiento de un sistema
- Correlación forense de procesos en ejecución con mecanismos de persistencia: del estado de ejecución a la integración permanente
- Análisis forense de los sockets de systemd: comprobación de la activación de servicios en función de eventos
Benutzerkonten, Shell und Authentifizierung
- Análisis forense de la configuración de PAM: clasificación correcta de los módulos de autenticación
- Análisis forense de cuentas de usuario de Linux: reconstrucción de cuentas, grupos y permisos
- Análisis forense de /etc/passwd y /etc/shadow: revisión detallada de las bases de datos centrales de cuentas
- Análisis forense de los registros de «sudo»: comprender en detalle la ampliación de privilegios
- Análisis forense de los protocolos de autenticación SSH: reconstrucción trazable de los accesos remotos
- Análisis forense de los hosts y claves conocidos de SSH: reconstrucción de las relaciones de confianza entre sistemas
- Análisis forense del historial de Bash: el historial de la línea de comandos como fuente forense fundamental
- Análisis forense del historial de Zsh: evaluación del registro avanzado del shell
- Clasificación forense de las variables de entorno de Shell: evaluación del contexto de configuración de sesiones individuales
- .Análisis forense de los archivos .bashrc y de perfil: comprobar la inicialización del shell como fuente de persistencia
- Analizar de forma sistemática y forense los directorios de inicio: recopilar de forma exhaustiva los datos relacionados con los usuarios
Container und Virtualisierung
- Análisis forense de contenedores Docker: evaluación forense y trazable de entornos contenedorizados
- Análisis forense de imágenes de Docker: rastrear el origen y el contenido de las imágenes de contenedores
- Análisis forense de volúmenes de Docker: evaluación forense de los datos persistentes de los contenedores
- Análisis forense de artefactos de clústeres de Kubernetes: investigación forense de entornos de contenedores orquestados
- Análisis forense de contenedores Podman: investigación forense de entornos de contenedores sin daemons
- Análisis forense de contenedores LXC/LXD: investigación forense y trazable de contenedores de sistema
- Análisis forense de la virtualización KVM/QEMU: análisis forense de máquinas virtuales en Linux
- Análisis forense de VMware en Linux: investigación de entornos de virtualización de VMware en Linux
- Análisis forense de VirtualBox en Linux: investigación forense de entornos de VirtualBox en Linux
- Análisis forense de la configuración de Cloud Init: seguimiento forense de la inicialización automatizada del sistema
- Copia de seguridad forense de instancias de AWS EC2 en Linux: cómo realizar copias de seguridad y analizar instancias en la nube de forma que sean trazables desde el punto de vista forense
- Realizar una copia de seguridad forense de un nodo de Kubernetes
Server-, Netzwerk- und Paketverwaltung
- Análisis forense de la configuración de red en Linux: reconstrucción comprensible de las interfaces y el enrutamiento
- Análisis forense de las reglas de iptables/nftables: comprobación de la configuración del cortafuegos y su manipulación
- Reconstrucción forense de conexiones de red (ss/netstat): análisis de conexiones activas e históricas
- Análisis forense de la caché DNS y la configuración del resolutor: cómo utilizar la resolución de nombres como pista forense
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- RPM/YUM/DNF-Protokolle forensisch analysieren – Paketverwaltung auf RPM-basierten Distributionen auswerten
- Python-virtuelle-Umgebungen forensisch analysieren – Isolierte Laufzeitumgebungen forensisch nachvollziehen
- Apache-Webserver-Logs forensisch analysieren – Zugriffs- und Fehlerprotokolle systematisch auswerten
- Nginx-Webserver-Logs forensisch analysieren – Zugriffsprotokolle des verbreiteten Webservers auswerten
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Análisis forense de recursos compartidos de Samba: evaluación de recursos compartidos en red entre Linux y Windows
- Análisis forense de los recursos compartidos de NFS: reconstrucción forense de los accesos al Sistema de Archivos de Red (NFS)
- Análisis forense de artefactos de Elasticsearch/Log-Server: evaluación forense de la infraestructura central de registro
Desktop, Browser und Nutzerspuren
- Análisis forense de los artefactos del escritorio GNOME: cómo utilizar el entorno de escritorio como fuente de pruebas forenses
- Análisis forense del historial del navegador en Linux: reconstrucción del uso de Internet de los usuarios de Linux
- Análisis forense de perfiles de Thunderbird: evaluación de los datos del cliente de correo electrónico en Linux
- Análisis forense de la papelera de reciclaje: cómo recuperar archivos supuestamente eliminados en Linux
Sicherheitsvorfälle und Angriffserkennung
- Detectar web shells en Linux-Servern: identificación forense de scripts maliciosos de Server
- Detectar malware de minería de criptomonedas en sistemas Linux: demostrar forénsicamente el uso no autorizado de recursos
- Reconstrucción forense de shells inversos: cómo demostrar forénsicamente los accesos remotos salientes de los atacantes
- Análisis forense del ransomware en Linux: reconstrucción de los ataques de cifrado contra sistemas Linux
- Demostrar forénsicamente los ataques de fuerza bruta a SSH: documentar forénsicamente los intentos sistemáticos de inicio de sesión
- Demostrar forénsicamente la escalada de privilegios: reconstruir la ampliación no autorizada de derechos
- Detectar la manipulación de registros y las técnicas antiforenses: descubrir el borrado de rastros en sistemas Linux
- Copia de seguridad forense de la memoria volátil (RAM) en Linux: cómo capturar datos efímeros de un sistema en funcionamiento
Forensische Methodik, Werkzeuge und Sicherung
- Análisis forense de las marcas de tiempo atime/mtime/ctime: cómo interpretar correctamente las marcas de tiempo del sistema de archivos
- Evaluación forense de la sincronización NTP: comprobación de la precisión temporal como base de las líneas temporales forenses
- Uso forense de sumas de comprobación y mecanismos de integridad: demostración criptográfica de la integridad de los archivos
- Análisis forense de los indicadores inmutables y los atributos «chattr»: evaluación de los atributos avanzados de protección del sistema de archivos
- Realizar una copia de seguridad del sistema Linux en ejecución (captura en vivo)
- Realizar una copia de seguridad forense in situ del sistema físico Linux-Server
- Realizar una copia de seguridad forense de un portátil con Linux
- Análisis de sistemas de archivos de Linux con X-Ways Forensics
- Analizar artefactos de Linux con Belkasoft X
- Análisis de líneas temporales de Autopsy para sistemas Linux
- Análisis hexadecimal de X-Ways Forensics para sistemas de archivos de Linux
- Belkasoft X: Gestión de casos para investigaciones en Linux
- Protección contra la escritura y bloqueadores de escritura en las copias de seguridad de Linux
- Cadena de custodia en las investigaciones forenses de Linux
- Diferencia entre el análisis en tiempo real y el análisis a posteriori en Linux
- Cálculo y verificación de valores hash en las copias de seguridad de Linux
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Imágenes dispersas y análisis forense en Linux
- Duplicación forense de discos de gran tamaño en Linux
- Creación de líneas de tiempo para sistemas Linux (Super-Timeline)
- Borrado definitivo de archivos en sistemas de archivos de Linux
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Análisis forense remoto en infraestructuras Linux distribuidas
- Análisis forense de Linux en el marco de las auditorías de PCI-DSS
- Análisis forense de Linux en el marco de la investigación de incidentes del RGPD
- Análisis forense de Linux para peritajes judiciales
- Colaboración con los departamentos de TI ante incidentes relacionados con Linux
- Servicios de asistencia en caso de emergencia y contratos de respuesta ante incidentes para infraestructuras Linux
- Garantía de calidad y principio de doble control en la informática forense de Linux
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Otras preguntas
- Realizar una copia de seguridad forense de un sistema RAID por software
- Realizar una copia de seguridad forense de un sistema NAS basado en Linux
- Realizar una copia de seguridad forense de un dispositivo con Linux embebido
- Realizar una copia de seguridad forense de una Raspberry Pi
- Realización de copias de seguridad forenses de routers y cortafuegos basados en Linux
- Realización de copias de seguridad forenses de dispositivos IoT con sistema operativo Linux
- Realizar una copia de seguridad forense de una instancia de Linux en la nube (independientemente del proveedor)
- Realizar una copia de seguridad forense de un sistema Linux con Secure Boot
- Copia de seguridad forense de un SSD en Linux
- Realizar una copia de seguridad forense del sistema Linux tras un fallo del sistema
- Realizar una copia de seguridad forense de un sistema de arranque dual Linux/Windows
- Realización de una copia de seguridad forense del Linux-Server en el centro de datos
- Realizar una copia de seguridad forense de un sistema Linux aislado físicamente
- Realización de una copia de seguridad forense de la infraestructura del servidor de correo de Linux
- Realizar una copia de seguridad forense de un servidor de bases de datos Linux
- Realizar una copia de seguridad forense de un dispositivo de firewall de Linux
- Copia de seguridad forense de un almacenamiento en red (SAN) con Linux
- Realizar una copia de seguridad forense de un sistema Linux sin contraseña conocida
- Realizar una copia de seguridad forense de varios sistemas Linux-Server en red
- Realizar una recuperación de datos en Linux con The Sleuth Kit y Autopsy