Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Analisi forense del file system ext4 – Base della maggior parte delle indagini su Linux
- Analisi forense del journal ext4 – Ricostruzione delle operazioni di scrittura e degli stati del sistema
- Analisi forense del file system XFS – Valutazione accurata di un file system ad alte prestazioni su Servern
- Analisi forense del file system Btrfs – Valutazione corretta delle strutture “copy-on-write”
- Analisi forense degli snapshot Btrfs – Ricostruzione mirata degli stati storici del sistema
- Analisi forense di ZFS su Linux – Valutazione delle strutture dei pool e dei meccanismi di integrità
- Analisi forense degli snapshot ZFS – Ricostruzione tracciabile dei dataset precedenti
- Analisi forense di LVM – Classificazione corretta dei volumi logici
- Analisi forense degli snapshot LVM – Valutazione degli stati storici dei volumi
- Analisi forense del RAID software (mdadm) – Ricostruzione corretta degli array
- LUKS-Verschlüsselung forensisch einordnen – Verschlüsselte Linux-Datenträger korrekt bewerten
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- tmpfs und RAM-basierte Dateisysteme forensisch einordnen – Flüchtige Speicherbereiche korrekt bewerten
- Gelöschte Dateien auf ext4 forensisch wiederherstellen – Möglichkeiten und Grenzen der Rekonstruktion
- Analisi forense della struttura degli inode – Utilizzo dei metadati come fonte forense primaria
- Analisi forense degli attributi estesi (xattr) – Metadati aggiuntivi oltre agli attributi classici
- Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli
- Analisi forense delle tabelle di partizione (GPT/MBR) su Linux – Ricostruzione della struttura di base del supporto dati
- Classificazione forense dei file cancellati su Btrfs e XFS – Tenere conto in modo mirato delle differenze rispetto a ext4
- Analisi forense dei volumi LVM crittografati – Gestire correttamente la combinazione di LUKS e LVM
- Acquisizione forense di volumi LUKS crittografati
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- auditd-Protokolle forensisch analysieren – Regelbasierte Systemüberwachung auswerten
- Syslog-Artefakte forensisch analysieren – Klassische Textprotokolle auswerten
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso
- Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione
- Analisi forense di un file btmp – Valutazione dei tentativi di accesso falliti
- Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio
- Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili
Autostart, Kernel und Prozessanalyse
- Analisi forense delle unità e dei servizi systemd – Meccanismi di persistenza dei moderni sistemi Linux
- Analisi forense dei cron job – Verifica sistematica delle attività programmate
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Analisi forense dell'elenco dei processi e della directory /proc – Valutazione dello stato di funzionamento di un sistema
- Correlare i processi in esecuzione con meccanismi di persistenza in ambito forense – Dallo stato di esecuzione all’ancoraggio permanente
- Analisi forense dei socket di systemd – Verifica dell’attivazione dei servizi in base agli eventi
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Analisi forense dei container Podman – Indagine forense sugli ambienti container senza daemon
- Analisi forense dei container LXC/LXD – Esame forense dei container di sistema in modo tracciabile
- Analisi forense della virtualizzazione KVM/QEMU – Indagine forense sulle macchine virtuali sotto Linux
- Analisi forense di VMware su Linux – Esame degli ambienti di virtualizzazione VMware su Linux
- Analisi forense di VirtualBox su Linux – Esame forense degli ambienti VirtualBox su Linux
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- Analisi forense delle configurazioni VPN su Linux – Classificazione delle connessioni tramite tunnel crittografate
- Analisi forense dei log del gestore di pacchetti APT – Valutazione della cronologia delle installazioni e delle modifiche nei sistemi basati su Debian
- Analisi forense dei log di dpkg – Valutazione dello stato dei pacchetti e dei dettagli di installazione
- Analisi forense dei log RPM/YUM/DNF – Valutazione della gestione dei pacchetti nelle distribuzioni basate su RPM
- Analisi forense degli ambienti virtuali Python – Analisi forense degli ambienti di esecuzione isolati
- Analisi forense dei log del server web Apache – Valutazione sistematica dei log di accesso e di errore
- Nginx-Webserver-Logs forensisch analysieren – Zugriffsprotokolle des verbreiteten Webservers auswerten
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Rilevare le web shell su Linux-Servern – Identificare forense gli script dannosi Server
- Rilevare il malware di cryptomining sui sistemi Linux – Dimostrare in modo forense l’utilizzo non autorizzato delle risorse
- Ricostruzione forense dei reverse shell – Accertamento forense degli accessi remoti in uscita da parte degli autori dell'attacco
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Rilevare la manipolazione dei log e le tecniche anti-forensi – Individuare le tracce di occultamento sui sistemi Linux
- Acquisizione forense della memoria volatile (RAM) su Linux – Acquisizione dei dati volatili di un sistema in esecuzione
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Eseguire il backup di un sistema Linux in esecuzione (acquisizione live)
- Eseguire un backup forense in loco del dispositivo fisico Linux-Server
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Analisi delle linee temporali di Autopsy per sistemi Linux
- Analisi esadecimale con X-Ways Forensics per i file system Linux
- Belkasoft X Gestione dei casi per le indagini su Linux
- Protezione da scrittura e write-blocker nei backup su Linux
- Catena di custodia nelle indagini forensi su Linux
- Unterschied zwischen Live- und Post-Mortem-Analyse bei Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Linux-Datenträgerabbilder korrekt erstellen (dd/dc3dd/Guymager)
- Sparse-Images und Linux-Forensik
- Forensische Duplizierung großer Linux-Datenträger
- Timeline-Erstellung für Linux-Systeme (Super-Timeline)
- Carving gelöschter Dateien auf Linux-Dateisystemen
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-Forensik im Rahmen von PCI-DSS-Prüfungen
- Linux-Forensik im Rahmen der DSGVO-Vorfallsaufklärung
- Linux-Forensik für gerichtliche Gutachten
- Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen
- Notfallbereitschaft und Incident-Response-Verträge für Linux-Infrastruktur
- Qualitätssicherung und Vier-Augen-Prinzip in der Linux-Forensik
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Altre domande
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Embedded-Linux-Gerät forensisch sichern
- Eseguire un backup forense del Raspberry Pi
- Acquisizione forense di router e firewall basati su Linux
- Acquisizione forense di dispositivi IoT con sistema operativo Linux
- Eseguire un backup forense di un'istanza cloud Linux (indipendentemente dal fornitore)
- Acquisizione forense di un sistema Linux con Secure Boot
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen