Cet aperçu regroupe toutes les questions et réponses relatives à la criminalistique Linux chez LanCologne : des systèmes de fichiers et journaux système aux conteneurs, en passant par les services Server et les incidents de sécurité, jusqu’aux méthodologies criminalistiques, aux outils et au cadre juridique. Cliquez sur une catégorie pour afficher les questions correspondantes.
Systèmes de fichiers, volumes et chiffrement
- Analyse médico-légale du système de fichiers ext4 – Base de la plupart des enquêtes sous Linux
- Analyse médico-légale du journal ext4 – Reconstitution des opérations d'écriture et des états du système
- Analyse médico-légale du système de fichiers XFS – Évaluation précise d'un système de fichiers haute performance sur 1 TP 27 Tn
- Analyse médico-légale du système de fichiers Btrfs – Évaluation appropriée des structures « copy-on-write »
- Analyse médico-légale des instantanés Btrfs – Reconstitution ciblée d'états historiques du système
- Analyse médico-légale de ZFS sous Linux – Évaluation des structures de pools et des mécanismes d'intégrité
- Analyse médico-légale des instantanés ZFS – Reconstitution traçable d'anciens ensembles de données
- Analyse forensic du LVM – Classer correctement les volumes logiques
- Analyse médico-légale des instantanés LVM – Évaluation de l'état historique des volumes
- Analyse médico-légale d'un RAID logiciel (mdadm) – Reconstitution correcte des volumes
- Classification judiciaire du chiffrement LUKS – Évaluation correcte des supports de données Linux chiffrés
- Analyse médico-légale d'une partition de swap – Examen du contenu de la mémoire virtuelle déportée
- Classification médico-légale des systèmes de fichiers tmpfs et basés sur la RAM – Évaluation correcte des zones de mémoire volatile
- Récupération judiciaire de fichiers supprimés sur un système de fichiers ext4 – Possibilités et limites de la reconstruction
- Analyse médico-légale de la structure des inodes – Utilisation des métadonnées comme source principale d'informations médico-légales
- Analyse médico-légale des attributs étendus (xattr) – Des métadonnées supplémentaires au-delà des attributs classiques
- Analyse médico-légale d'OverlayFS – Évaluation correcte des systèmes de fichiers en couches
- Analyse médico-légale des tables de partition (GPT/MBR) sous Linux – Reconstitution de la structure de base du support de données
- Classification médico-légale des fichiers supprimés sur Btrfs et XFS – Prise en compte ciblée des différences par rapport à ext4
- Analyse judiciaire des volumes LVM chiffrés – Utilisation correcte de la combinaison LUKS et LVM
- Acquisition à des fins d'analyse judiciaire de supports de données LUKS chiffrés
Journaux système et audit
- Analyse forensic des journaux systemd-journald – Source centrale de journaux des systèmes Linux modernes
- Corrélation forensic des sorties de `journalctl` – Mise en relation des événements système en fonction de leur date et de leur contenu
- Analyse forensic des journaux auditd – Évaluation de la surveillance du système basée sur des règles
- Analyse forensic des artefacts Syslog – Exploitation des journaux texte classiques
- Analyse forensic de la configuration de rsyslog – Évaluation correcte de l'étendue de la journalisation
- Analyse systématique et forensic du répertoire /var/log – Recensement complet de la base centrale des journaux
- Analyse forensic du tampon circulaire du noyau (dmesg) – Reconstitution des événements système précoces
- Analyse forensic des journaux « last » et « lastlog » – Évaluation transparente des historiques de connexion
- Analyse médico-légale des fichiers wtmp et utmp – Examen détaillé des données de session
- Analyse forensic d'un fichier btmp – Évaluation des tentatives de connexion infructueuses
- Analyse forensic des journaux d'audit SELinux – Évaluation des événements liés au contrôle d'accès obligatoire (MAC)
- Analyse forensic des journaux AppArmor – Évaluation des contrôles d'accès basés sur des profils
Démarrage automatique, noyau et analyse des processus
- Analyse forensic des unités et des services systemd – Mécanismes de persistance des systèmes Linux modernes
- Analyse forensic des tâches Cron – Vérification systématique des tâches programmées
- Analyse approfondie des tâches systemd – Évaluation d'une alternative moderne au cron classique
- Analyse forensic des scripts init.d – Vérification des mécanismes classiques de démarrage du système
- Identification forensic des mécanismes de démarrage automatique sous Linux – Aperçu de toutes les voies de persistance pertinentes
- Analyse approfondie des règles udev – Vérification de la gestion des périphériques en tant que source de persistance
- Analyse médico-légale des modules du noyau – Vérification des extensions des fonctionnalités du noyau
- Détecter de manière forensic les manipulations de LD_PRELOAD – Mettre au jour les manipulations de bibliothèques dynamiques
- Détection médico-légale des rootkits sous Linux – Mise au jour des compromissions profondément ancrées
- Analyse forensic de la liste des processus et du répertoire /proc – Évaluation de l'état d'exécution d'un système
- Corréler les processus en cours d'exécution avec les mécanismes de persistance d'un point de vue informatique légal – De l'état d'exécution à l'ancrage durable
- Analyse forensic des sockets Systemd – Vérification de l'activation des services en fonction des événements
Comptes utilisateurs, shell et authentification
- Analyse forensic de la configuration PAM – Classification correcte des modules d'authentification
- Analyse médico-légale des comptes utilisateurs sous Linux – Reconstitution des comptes, des groupes et des droits d'accès
- Analyse médico-légale des fichiers /etc/passwd et /etc/shadow – Examen détaillé des bases de données centrales des comptes
- Analyse forensic des journaux sudo – Comprendre en détail l'extension des droits
- Analyse médico-légale des protocoles d'authentification SSH – Reconstitution traçable des accès à distance
- Analyse forensic des hôtes et clés SSH connus – Reconstitution des relations de confiance entre les systèmes
- Analyse médico-légale de l'historique Bash – L'historique de la ligne de commande comme source principale d'informations médico-légales
- Analyse médico-légale de l'historique Zsh – Évaluation de la journalisation avancée du shell
- Analyse forensic des variables d'environnement du shell – Évaluation du contexte de configuration de chaque session
- .Analyse médico-légale des fichiers .bashrc et des fichiers de profil – Vérification de l'initialisation du shell en tant que source de persistance
- Analyser de manière systématique et scientifique les répertoires « Home » – Recueillir l'intégralité des données relatives aux utilisateurs
Containers et virtualisation
- Analyse médico-légale des conteneurs Docker – Évaluation médico-légale des environnements conteneurisés permettant une traçabilité
- Analyse forensic des images Docker – Retracer l'origine et le contenu des images de conteneurs
- Analyse médico-légale des volumes Docker – Examen médico-légal des données persistantes des conteneurs
- Analyse forensic des artefacts d'un cluster Kubernetes – Analyse forensic des environnements de conteneurs orchestrés
- Analyse forensic des conteneurs Podman – Analyse forensic des environnements de conteneurs sans démon
- Analyse judiciaire des conteneurs LXC/LXD – Examen judiciaire des conteneurs système permettant de retracer leur historique
- Analyse judiciaire de la virtualisation KVM/QEMU – Examen judiciaire des machines virtuelles sous Linux
- Analyse médico-légale de VMware sous Linux – Examen des environnements de virtualisation VMware sous Linux
- Analyse médico-légale de VirtualBox sous Linux – Examen médico-légal des environnements VirtualBox sous Linux
- Analyse forensic de la configuration de Cloud Init – Retracer de manière forensic l'initialisation automatisée du système
- Sauvegarde à des fins d'analyse judiciaire des instances AWS EC2 sous Linux – Sauvegarder et analyser les instances cloud de manière traçable à des fins d'analyse judiciaire
- Sauvegarde à des fins d'analyse d'un nœud Kubernetes
Server - Gestion du réseau et des paquets
- Analyse médico-légale de la configuration réseau sous Linux – Reconstitution traçable des interfaces et du routage
- Analyse médico-légale des règles iptables/nftables – Vérification de la configuration du pare-feu et de ses modifications
- Reconstitution forensic des connexions réseau (ss/netstat) – Analyse des connexions actives et historiques
- Analyse forensic du cache DNS et de la configuration du résolveur – Utilisation de la résolution de noms comme piste d'investigation
- Analyse forensic des artefacts de NetworkManager – Examen des profils de connexion et de l'historique des connexions
- Analyse médico-légale des configurations VPN sous Linux – Classification des connexions tunnel cryptées
- Analyse forensic des journaux du gestionnaire de paquets APT – Évaluation de l'historique des installations et des modifications sur les systèmes basés sur Debian
- Analyse forensic des journaux dpkg – Évaluation de l'état des paquets et des détails d'installation
- Analyse approfondie des journaux RPM/YUM/DNF – Évaluation de la gestion des paquets sur les distributions basées sur RPM
- Analyse médico-légale des environnements virtuels Python – Analyse médico-légale des environnements d'exécution isolés
- Analyse forensic des fichiers journaux du serveur web Apache – Évaluation systématique des journaux d'accès et d'erreurs
- Analyse forensic des journaux du serveur web Nginx – Évaluation des journaux d'accès de ce serveur web très répandu
- Analyse forensic d'une base de données MySQL/MariaDB – Reconstitution forensic des accès et des modifications apportées à la base de données
- Analyse judiciaire d'une base de données PostgreSQL – Évaluation judiciaire de l'historique des transactions et des accès
- Analyse judiciaire des journaux du serveur de messagerie Postfix – Reconstitution judiciaire de la distribution et du trafic des e-mails
- Analyse forensic des partages Samba – Évaluation des partages réseau entre Linux et Windows
- Analyse médico-légale des partages NFS – Reconstitution médico-légale des accès au système de fichiers réseau (Network File System)
- Analyse forensic des artefacts Elasticsearch/Log-Server – Évaluation forensic de l'infrastructure centrale de journalisation
Bureau, navigateur et traces de l'utilisateur
- Analyse médico-légale des artefacts du bureau GNOME – Utilisation de l'environnement de bureau comme source de traces médico-légales
- Analyse médico-légale de l'historique de navigation sous Linux – Reconstitution de l'activité Web des utilisateurs de Linux
- Analyse judiciaire des profils Thunderbird – Examen des données du client de messagerie sous Linux
- Analyse légiste de la corbeille – Récupération de fichiers prétendument supprimés sous Linux
Incidents de sécurité et détection des attaques
- Détecter les web-shells sur Linux-Servern – Identification forensic des scripts malveillants Server
- Détecter les logiciels malveillants de minage de cryptomonnaies sur les systèmes Linux – Apporter la preuve, par des moyens d'investigation numérique, de l'utilisation non autorisée des ressources
- Reconstitution forensic des reverse shells – Mise en évidence forensic des accès à distance sortants des attaquants
- Analyse médico-légale des ransomwares sous Linux – Reconstitution des attaques par chiffrement sur les systèmes Linux
- Preuve judiciaire des attaques par force brute SSH – Preuve judiciaire des tentatives systématiques de connexion
- Preuve judiciaire de l'escalade de privilèges – Reconstitution d'une extension non autorisée des droits
- Détecter la manipulation des journaux et les techniques anti-forensiques – Mettre au jour les tentatives de dissimulation de traces sur les systèmes Linux
- Sauvegarde légale de la mémoire volatile (RAM) sous Linux – Capture des données éphémères d'un système en cours d'exécution
Méthodologie, outils et sauvegarde en criminalistique
- Analyse médico-légale des horodatages atime/mtime/ctime – Interpréter correctement les horodatages du système de fichiers
- Évaluation médico-légale de la synchronisation NTP – Vérification de la précision temporelle comme base des chronologies médico-légales
- Utilisation des sommes de contrôle et des mécanismes d'intégrité à des fins d'analyse judiciaire – Vérification cryptographique de l'intégrité des fichiers
- Analyse forensic des indicateurs « immutable » et des attributs « chattr » – Évaluation des attributs avancés de protection du système de fichiers
- Sauvegarder un système Linux en cours d'exécution (acquisition en direct)
- Effectuer une sauvegarde légale sur site du serveur physique Linux Server
- Sauvegarde à des fins d'analyse judiciaire d'un ordinateur portable sous Linux
- Analyser les systèmes de fichiers Linux avec X-Ways Forensics
- Analyser les artefacts Linux avec Belkasoft X
- Analyse chronologique d'Autopsy pour les systèmes Linux
- Analyse hexadécimale X-Ways Forensics pour les systèmes de fichiers Linux
- Belkasoft X Gestion des dossiers pour les enquêtes sous Linux
- Protection en écriture et bloqueurs d'écriture lors des sauvegardes sous Linux
- Chaîne de conservation dans le cadre des analyses médico-légales sous Linux
- Différence entre l'analyse en temps réel et l'analyse a posteriori sous Linux
- Calcul et vérification des valeurs de hachage lors des sauvegardes sous Linux
- Créer correctement des images de disque sous Linux (dd/dc3dd/Guymager)
- Images clairsemées et analyse médico-légale sous Linux
- Duplication à des fins d'analyse judiciaire de supports de données Linux de grande capacité
- Création d'une chronologie pour les systèmes Linux (Super-Timeline)
- Effacement définitif des fichiers sur les systèmes de fichiers Linux
Droit, qualité et coopération
- Sauvegarde à distance à des fins d'analyse judiciaire d'un système Linux Headless Server
- Analyse forensic automatisée ou manuelle sous Linux
- Établissement de rapports et de expertises dans le cadre d'enquêtes sur Linux
- Analyse informatique légale à distance dans les infrastructures Linux distribuées
- Analyse médico-légale sous Linux dans le cadre des audits PCI-DSS
- Analyse informatique légale sous Linux dans le cadre des enquêtes sur les incidents liés au RGPD
- Analyse informatique sous Linux à des fins d'expertise judiciaire
- Collaboration avec les services informatiques en cas d'incidents liés à Linux
- Contrats d'assistance d'urgence et d'intervention en cas d'incident pour les infrastructures Linux
- Assurance qualité et principe du double contrôle dans l'analyse numérique sous Linux
- Pourquoi l'analyse judiciaire sous Linux nécessite plusieurs outils et des vérifications manuelles
Autres questions
- Sauvegarde à des fins d'analyse judiciaire d'un système RAID logiciel
- Sauvegarde à des fins d'analyse judiciaire d'un système NAS basé sur Linux
- Sauvegarde à des fins d'analyse judiciaire d'un appareil sous Linux embarqué
- Sauvegarde à des fins d'analyse judiciaire d'un Raspberry Pi
- Sauvegarde à des fins d'analyse médico-légale des routeurs et pare-feu sous Linux
- Sauvegarde à des fins d'analyse médico-légale des appareils IoT équipés du système d'exploitation Linux
- Sauvegarde à des fins d'analyse forensic d'une instance cloud Linux (tous fournisseurs confondus)
- Sauvegarde à des fins d'analyse judiciaire d'un système Linux équipé de Secure Boot
- Sauvegarde légale d'un SSD sous Linux
- Sauvegarde légale d'un système Linux après un plantage
- Sauvegarde à des fins d'analyse judiciaire d'un système à double démarrage Linux/Windows
- Sauvegarde légale du Linux-Server dans le centre de données
- Sauvegarde à des fins d'analyse judiciaire d'un système Linux isolé physiquement
- Sauvegarde à des fins d'expertise de l'infrastructure d'un serveur de messagerie Linux
- Sauvegarde à des fins d'analyse judiciaire d'un serveur de base de données Linux
- Sauvegarde à des fins d'analyse judiciaire d'un dispositif de pare-feu Linux
- Sauvegarde à des fins d'analyse judiciaire d'un stockage en réseau (SAN) sous Linux
- Sauvegarde à des fins d'analyse judiciaire d'un système Linux sans mot de passe connu
- Effectuer une sauvegarde à des fins d'analyse judiciaire de plusieurs systèmes Linux Server en réseau
- Effectuer une acquisition Linux à l'aide de The Sleuth Kit et d'Autopsy