Tämä yhteenveto kokoaa yhteen kaikki LanCologne:n Linux-rikostutkintaan liittyvät kysymykset ja vastaukset – tiedostojärjestelmistä ja järjestelmälokeista kontteihin, Server-palveluihin ja tietoturvaloukkauksiin sekä rikostutkintamenetelmiin, työkaluihin ja oikeudellisiin puitteisiin. Napsauta luokkaa nähdäksesi siihen liittyvät kysymykset.
Tiedostojärjestelmät, levyt ja salaus
- ext4-tiedostojärjestelmän rikostekninen analysointi – useimpien Linux-tutkimusten perusta
- ext4-lokitiedoston rikostekninen analysointi – kirjoitustoimintojen ja järjestelmän tilojen rekonstruointi
- XFS-tiedostojärjestelmän rikostekninen analysointi – Servern:n suorituskykyisen tiedostojärjestelmän asianmukainen arviointi
- Btrfs-tiedostojärjestelmän rikostekninen analysointi – Copy-on-Write-rakenteiden asianmukainen arviointi
- Btrfs-snapshotien rikostekninen analysointi – järjestelmän aiempien tilojen kohdennettu rekonstruointi
- ZFS:n rikostekninen analysointi Linuxissa – pool-rakenteiden ja eheysmekanismien arviointi
- ZFS-snapshotien rikostekninen analysointi – Aikaisempien tietojoukkojen jäljitettävä rekonstruointi
- LVM:n rikostekninen analyysi – loogisten volyymien oikea luokittelu
- LVM-snapshotien rikostekninen analysointi – historiallisten levytilojen arviointi
- Ohjelmistopohjaisen RAID-järjestelmän (mdadm) rikostekninen analysointi – ryhmien oikea rekonstruointi
- LUKS-salauksen rikostekninen luokittelu – salattujen Linux-tietovälineiden oikea arviointi
- Swap-osion rikostekninen analysointi – ulkoistettujen työmuistin sisältöjen arviointi
- tmpfs- ja RAM-pohjaisten tiedostojärjestelmien rikostekninen luokittelu – väliaikaisten muistialueiden oikea arviointi
- Poistettujen tiedostojen forensisinen palauttaminen ext4-tiedostojärjestelmästä – palautuksen mahdollisuudet ja rajoitukset
- Inode-rakenteen rikostekninen analysointi – metatietojen hyödyntäminen rikosteknisenä päälähteenä
- Laajennettujen attribuuttien (xattr) rikostekninen analysointi – Perinteisten attribuuttien ulkopuolella olevat lisämetatiedot
- OverlayFS:n rikostekninen analysointi – Kerrostettujen tiedostojärjestelmien oikea arviointi
- Partitio-taulukoiden (GPT/MBR) rikostekninen analysointi Linuxissa – levyn perusrakenteen rekonstruointi
- Btrfs- ja XFS-tiedostojärjestelmissä poistettujen tiedostojen rikostekninen luokittelu – ext4-tiedostojärjestelmän eroihin on kiinnitettävä erityistä huomiota
- Salattujen LVM-levyjen rikostekninen analysointi – LUKS:n ja LVM:n oikea käsittely yhdessä
- Salattujen LUKS-tallennusvälineiden rikostekninen hankinta
Järjestelmälokit ja auditointi
- systemd-journald-lokien forensinen analysointi – nykyaikaisten Linux-järjestelmien keskeinen lokilähde
- journalctl-tulosteiden rikostekninen korrelointi – järjestelmätapahtumien yhdistäminen ajallisesti ja sisällöllisesti
- auditd-lokien rikostekninen analysointi – sääntöihin perustuvan järjestelmänvalvonnan arviointi
- Syslog-tietojen rikostekninen analysointi – Perinteisten tekstilokien arviointi
- rsyslog-määritysten rikostekninen arviointi – lokitietojen laajuuden oikea arviointi
- /var/log-hakemiston järjestelmällinen rikostekninen analysointi – keskitettyjen lokitietojen täydellinen kerääminen
- Kernelin rengaspuskurin (dmesg) rikostekninen analyysi – järjestelmän varhaisten tapahtumien rekonstruointi
- Kuormitus- ja kuormituslokitiedostojen rikostekninen analysointi – kirjautumishistorioiden jäljiteltävä arviointi
- wtmp- ja utmp-tiedostojen rikostekninen analysointi – istuntotietojen yksityiskohtainen arviointi
- btmp-tiedoston rikostekninen analysointi – epäonnistuneiden kirjautumisyritysten arviointi
- SELinux-tarkastuslokien rikostekninen analysointi – pakollisen pääsyn hallinnan tapahtumien arviointi
- AppArmor-lokien rikostekninen analysointi – profiilipohjaisten pääsynvalvontatoimintojen arviointi
Automaattinen käynnistys, ytimen ja prosessien analysointi
- systemd-yksiköiden ja -palveluiden rikostekninen analysointi – nykyaikaisten Linux-järjestelmien pysyvyysmekanismit
- Cron-tehtävien rikostekninen analysointi – ajastettujen tehtävien järjestelmällinen tarkastelu
- Systemd-ajastimen rikostekninen analysointi – perinteisen Cronin nykyaikaisen vaihtoehdon arviointi
- init.d-skriptien rikostekninen analysointi – perinteisten järjestelmän käynnistysmekanismien tarkastelu
- Automaattisen käynnistyksen mekanismien rikostekninen tunnistaminen Linuxissa – Katsaus kaikkiin merkityksellisiin pysyvyysreitteihin
- udev-sääntöjen rikostekninen analysointi – laitehallinnan tarkastaminen pysyvyyden lähteenä
- Kernel-moduulien rikostekninen analysointi – kernel-toiminnallisuuden laajennusten tarkastaminen
- LD_PRELOAD-manipulaatioiden tunnistaminen rikosteknisten menetelmien avulla – dynaamisten kirjastojen manipulaatioiden paljastaminen
- Rootkitien tunnistaminen Linuxissa rikosteknisten menetelmien avulla – syvälle juurtuneiden tietoturvaloukkausten paljastaminen
- Prosessiluettelon ja /proc-hakemiston rikostekninen analysointi – järjestelmän ajonaikaisen tilan arviointi
- Käynnissä olevien prosessien rikostekninen korrelointi pysyvyysmekanismien kanssa – Suoritusaikaisesta tilasta pysyvään ankkurointiin
- Systemd-socketien rikostekninen analysointi – palvelujen tapahtumapohjaisen aktivoinnin tarkastaminen
Käyttäjätilit, komentotulkki ja todennus
- PAM-määritysten rikostekninen analysointi – tunnistautumismoduulien oikea luokittelu
- Linux-käyttäjätilien rikostekninen analysointi – tilien, ryhmien ja käyttöoikeuksien rekonstruointi
- /etc/passwd- ja /etc/shadow-tiedostojen rikostekninen analysointi – keskeisten käyttäjätietokantojen yksityiskohtainen tarkastelu
- sudo-lokien rikostekninen analysointi – oikeuksien laajentamisen yksityiskohtainen selvittäminen
- SSH-todentamisprotokollien rikostekninen analysointi – etäkäytön jäljitettävä rekonstruointi
- SSH-tunnettujen isäntien ja avainten rikostekninen analysointi – järjestelmien välisten luottamussuhteiden rekonstruointi
- Bash-historian rikostekninen analysointi – komentorivihistoria rikosteknisenä avainlähteenä
- Zsh-historian rikostekninen analysointi – laajennetun komentotulkin lokitietojen arviointi
- Shell-ympäristömuuttujien rikostekninen luokittelu – yksittäisten istuntojen konfiguraatiokontekstin arviointi
- .bashrc- ja profiilitiedostojen rikostekninen analysointi – Shellin alustuksen tarkastaminen pysyvyyden lähteenä
- Kotikansioiden systemaattinen rikostekninen analysointi – käyttäjäkohtaisten tietojen kattava kerääminen
Kontit ja virtualisointi
- Docker-konttien rikostekninen analysointi – konttiympäristöjen rikostekninen ja jäljitettävä arviointi
- Docker-kuvien rikostekninen analysointi – konttikuvausten alkuperän ja sisällön selvittäminen
- Docker-taltioiden rikostekninen analysointi – konttien pysyvien tietojen rikostekninen arviointi
- Kubernetes-klusterin artefaktien rikostekninen analysointi – orkestroitujen konttiympäristöjen rikostekninen tutkimus
- Podman-konttien rikostekninen analysointi – Daemonittomien konttiympäristöjen rikostekninen tutkimus
- LXC/LXD-konttien rikostekninen analysointi – järjestelmäkonttien rikostekninen tutkiminen jäljitettävällä tavalla
- KVM/QEMU-virtualisoinnin rikostekninen analysointi – virtuaalikoneiden rikostekninen tutkiminen Linux-ympäristössä
- VMwaren rikostekninen analysointi Linuxissa – VMware-virtualisointiympäristöjen tutkiminen Linuxissa
- VirtualBoxin rikostekninen analysointi Linuxissa – VirtualBox-ympäristöjen rikostekninen tutkiminen Linuxissa
- Cloud-Init-määritysten rikostekninen analysointi – automatisoidun järjestelmän alustuksen rikostekninen jäljittäminen
- AWS EC2 Linux -instanssien forensinen varmuuskopiointi – pilvi-instanssien forensisesti jäljitettävä varmuuskopiointi ja analysointi
- Kubernetes-solmun forensiinen varmuuskopiointi
Server-, verkko- ja pakettien hallinta
- Linux-verkkomääritysten rikostekninen analysointi – rajapintojen ja reitityksen johdonmukainen rekonstruointi
- iptables-/nftables-sääntöjen rikostekninen analysointi – palomuurin konfiguraation ja sen manipuloinnin tarkastaminen
- Verkkoyhteyksien (ss/netstat) rikostekninen rekonstruointi – aktiivisten ja aiempien yhteyksien analysointi
- DNS-välimuistin ja resolverin asetusten rikostekninen analysointi – nimien selvittämisen hyödyntäminen rikosteknisenä johtolankana
- NetworkManager-tietojen rikostekninen analysointi – yhteysprofiilien ja -historian arviointi
- VPN-asetusten rikostekninen analysointi Linuxissa – salattujen tunneliyhteyksien luokittelu
- APT-paketinhallintaohjelmiston lokien rikostekninen analysointi – Debian-pohjaisten järjestelmien asennus- ja muutoshistorian arviointi
- dpkg-lokien rikostekninen analysointi – paketin tilan ja asennuksen yksityiskohtien arviointi
- RPM/YUM/DNF-lokien rikostekninen analysointi – pakettienhallinnan arviointi RPM-pohjaisissa jakeluissa
- Python-virtuaaliympäristöjen rikostekninen analysointi – eristettyjen suoritusympäristöjen rikostekninen jäljittäminen
- Apache-verkkopalvelimen lokitiedostojen rikostekninen analysointi – pääsy- ja virhelokien järjestelmällinen arviointi
- Nginx-verkkopalvelimen lokitiedostojen rikostekninen analysointi – suositun verkkopalvelimen käyttölokien arviointi
- MySQL/MariaDB-tietokannan rikostekninen analysointi – tietokantakyselyjen ja muutosten rikostekninen rekonstruointi
- PostgreSQL-tietokannan rikostekninen analysointi – transaktiohistorian ja käyttöjen rikostekninen arviointi
- Postfix-postipalvelimen lokien rikostekninen analysointi – sähköpostin toimituksen ja liikenteen rikostekninen rekonstruointi
- Samba-jakojen rikostekninen analysointi – Linuxin ja Windowsin välisten verkkojakoiden arviointi
- NFS-jakojen rikostekninen analysointi – Network File System -käyttöoikeuksien rikostekninen rekonstruointi
- Elasticsearch-/Log-Server-artefaktien rikostekninen analysointi – Keskitetyn lokitusinfrastruktuurin rikostekninen arviointi
Työpöytä, selain ja käyttäjän jäljet
- GNOME-työpöytäympäristön artefaktien rikostekninen analysointi – työpöytäympäristön hyödyntäminen rikosteknisten todisteiden lähteenä
- Selaimen historian rikostekninen analysointi Linuxissa – Linux-käyttäjien verkkokäytön rekonstruointi
- Thunderbird-profiilien rikostekninen analysointi – sähköpostiohjelman tietojen tarkastelu Linuxissa
- Roskakorin rikostekninen analysointi – Oletettavasti poistettujen tiedostojen palauttaminen Linuxissa
Turvallisuuspoikkeamat ja hyökkäysten havaitseminen
- Web-shellien tunnistaminen Linux-Servern-laitteissa – Server-skripttien rikostekninen tunnistaminen
- Kryptovaluutan louhintaan käytettävän haittaohjelman tunnistaminen Linux-järjestelmissä – luvattoman resurssien käytön todistaminen rikosteknisten menetelmien avulla
- Reverse shellien forensinen rekonstruointi – Hyökkääjän ulospäin suuntautuvien etäyhteyksien forensinen todentaminen
- Linux-lunnasohjelmien rikostekninen tutkimus – Linux-järjestelmiin kohdistuneiden salaushyökkäysten rekonstruointi
- SSH-brute-force-hyökkäysten todentaminen rikosteknisten menetelmien avulla – Systemaattisten kirjautumisyritysten todentaminen rikosteknisten menetelmien avulla
- Oikeuksien laajentamisen todentaminen rikosteknisten menetelmien avulla – luvattoman oikeuksien laajentamisen rekonstruointi
- Lokitietojen manipulointin ja forensiikan kiertämisen tunnistaminen – jälkien peittämisen paljastaminen Linux-järjestelmissä
- Volatiilin muistin (RAM) forensisinen varmuuskopiointi Linuxissa – käynnissä olevan järjestelmän haihtuvien tietojen tallentaminen
Rikostekninen menetelmä, välineet ja todisteiden turvaaminen
- Aikaleimojen (atime/mtime/ctime) rikostekninen analysointi – tiedostojärjestelmän aikaleimojen oikea tulkinta
- NTP-synkronoinnin rikostekninen arviointi – ajallisen tarkkuuden tarkastaminen rikosteknisten aikajanojen perustana
- Tarkistussummat ja eheysmekanismit rikosteknologisessa käytössä – tiedostojen eheyden todentaminen kryptografisesti
- Immutable-lippujen ja chattr-attribuuttien rikostekninen analysointi – Tiedostojärjestelmän laajennettujen suojausattribuuttien arviointi
- Käynnissä olevan Linux-järjestelmän varmuuskopiointi (Live-tallennus)
- Linux-Server-laitteen fyysisen kopion ottaminen paikan päällä rikosteknisiä tutkimuksia varten
- Linux-kannettavan tietokoneen forensinen varmuuskopiointi
- Linux-tiedostojärjestelmien analysointi X-Ways Forensics -ohjelmistolla
- Linux-artefaktien analysointi Belkasoft X:llä
- Autopsy-aikajananalyysi Linux-järjestelmille
- X-Ways Forensics: heksa-analyysi Linux-tiedostojärjestelmille
- Belkasoft X - Tapaushallinta Linux-tutkimuksiin
- Kirjoitussuojaus ja kirjoitussulku Linux-varmuuskopioissa
- Ketjun jäljitettävyys Linux-rikosteknologisissa tutkimuksissa
- Live-analyysin ja jälkianalyysin ero Linuxissa
- Hash-arvojen laskeminen ja todentaminen Linux-varmuuskopioissa
- Linux-levykuvien oikea luominen (dd/dc3dd/Guymager)
- Sparse-kuvat ja Linux-rikostutkinta
- Suurten Linux-tietovälineiden rikostekninen kopiointi
- Aikajanan luominen Linux-järjestelmille (Super-Timeline)
- Poistettujen tiedostojen palauttaminen Linux-tiedostojärjestelmissä
Oikeus, laatu ja yhteistyö
- Headless-Linux-Server:n etäforensinen varmuuskopiointi
- Automatisoitu vs. manuaalinen Linux-rikostutkinnan analysointi
- Raportointi ja lausuntojen laatiminen Linux-tutkimuksissa
- Etäforensistiikka hajautetuissa Linux-infrastruktuureissa
- Linux-rikostutkinta PCI-DSS-tarkastusten yhteydessä
- Linux-rikostutkinta GDPR-tapausten selvittämisen yhteydessä
- Linux-rikostutkinta oikeudellisia lausuntoja varten
- Yhteistyö IT-osastojen kanssa Linux-tapausten yhteydessä
- Hätätilannevalmius- ja tapahtumienhallintasopimukset Linux-infrastruktuurille
- Laadunvarmistus ja kahden silmän periaate Linux-rikostutkinnassa
- Miksi Linux-rikostutkinnassa tarvitaan useita työkaluja ja manuaalista tarkastelua
Muut kysymykset
- Ohjelmistopohjaisen RAID-järjestelmän forensisinen varmuuskopiointi
- Linux-pohjaisen NAS-järjestelmän rikostekninen varmuuskopiointi
- Embedded Linux -laitteen rikostekninen varmuuskopiointi
- Raspberry Pi:n forensisinen varmuuskopiointi
- Linux-pohjaisten reitittimien ja palomuurien forensinen varmuuskopiointi
- Linux-käyttöjärjestelmällä varustettujen IoT-laitteiden rikostekninen varmuuskopiointi
- Linux-pilvipalvelun instanssin forensinen varmuuskopiointi (eri palveluntarjoajien välillä)
- Linux-järjestelmän forensinen varmuuskopiointi Secure Boot -toiminnon avulla
- SSD:n rikostekninen varmuuskopiointi Linuxissa
- Linux-järjestelmän forensinen varmuuskopiointi järjestelmän kaatumisen jälkeen
- Linux/Windows-kaksoiskäynnistysjärjestelmän rikostekninen varmuuskopiointi
- Linux-Server:n forensisinen varmuuskopiointi tietokeskuksessa
- Linux-järjestelmän, jossa on ilmarako, forensinen varmuuskopiointi
- Linux-postipalvelininfrastruktuurin rikostekninen varmuuskopiointi
- Linux-tietokantapalvelimen forensinen varmuuskopiointi
- Linux-palomuurilaitteen forensinen varmuuskopiointi
- Linux-pohjaisen verkkomuistin (SAN) forensisinen varmuuskopiointi
- Linux-järjestelmän forensisinen varmuuskopiointi ilman tunnettua salasanaa
- Useiden Linux-Server-laitteiden rikostekninen varmuuskopiointi verkostossa
- Linux-tietojen kerääminen The Sleuth Kitin ja Autopsyn avulla