Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Analisi forense del file system ext4 – Base della maggior parte delle indagini su Linux
- Analisi forense del journal ext4 – Ricostruzione delle operazioni di scrittura e degli stati del sistema
- Analisi forense del file system XFS – Valutazione accurata di un file system ad alte prestazioni su Servern
- Analisi forense del file system Btrfs – Valutazione corretta delle strutture “copy-on-write”
- Analisi forense degli snapshot Btrfs – Ricostruzione mirata degli stati storici del sistema
- Analisi forense di ZFS su Linux – Valutazione delle strutture dei pool e dei meccanismi di integrità
- Analisi forense degli snapshot ZFS – Ricostruzione tracciabile dei dataset precedenti
- Analisi forense di LVM – Classificazione corretta dei volumi logici
- Analisi forense degli snapshot LVM – Valutazione degli stati storici dei volumi
- Analisi forense del RAID software (mdadm) – Ricostruzione corretta degli array
- Classificazione forense della crittografia LUKS – Valutazione corretta dei supporti dati Linux crittografati
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- Classificazione forense dei file system basati su tmpfs e RAM – Valutazione corretta delle aree di memoria volatile
- Recupero forense dei file cancellati su ext4 – Possibilità e limiti della ricostruzione
- Analisi forense della struttura degli inode – Utilizzo dei metadati come fonte forense primaria
- Analisi forense degli attributi estesi (xattr) – Metadati aggiuntivi oltre agli attributi classici
- Analisi forense di OverlayFS – Valutazione corretta dei file system a livelli
- Analisi forense delle tabelle di partizione (GPT/MBR) su Linux – Ricostruzione della struttura di base del supporto dati
- Classificazione forense dei file cancellati su Btrfs e XFS – Tenere conto in modo mirato delle differenze rispetto a ext4
- Analisi forense dei volumi LVM crittografati – Gestire correttamente la combinazione di LUKS e LVM
- Acquisizione forense di volumi LUKS crittografati
Systemprotokolle und Audit
- Analisi forense dei log di systemd-journald – La fonte centrale dei log dei moderni sistemi Linux
- Correlazione forense dei messaggi di journalctl – Collegamento degli eventi di sistema in base alla data e al contenuto
- Analisi forense dei log di auditd – Valutazione del monitoraggio del sistema basato su regole
- Analisi forense degli artefatti Syslog – Valutazione dei log testuali classici
- Analisi forense della configurazione di rsyslog – Valutazione corretta dell’ambito di registrazione
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Analisi forense del buffer circolare del kernel (dmesg) – Ricostruzione degli eventi di sistema precedenti
- Analisi forense dei log "last" e "lastlog" – Valutazione trasparente delle cronologie di accesso
- Analisi forense dei file wtmp e utmp – Valutazione dettagliata dei dati di sessione
- Analisi forense di un file btmp – Valutazione dei tentativi di accesso falliti
- Analisi forense dei log di audit di SELinux – Valutazione degli eventi relativi al controllo di accesso obbligatorio
- Analisi forense dei log di AppArmor – Valutazione dei controlli di accesso basati su profili
Autostart, Kernel und Prozessanalyse
- Analisi forense delle unità e dei servizi systemd – Meccanismi di persistenza dei moderni sistemi Linux
- Analisi forense dei cron job – Verifica sistematica delle attività programmate
- Analisi forense dei timer di systemd – Valutazione di un'alternativa moderna al classico cron
- Analisi forense degli script init.d – Verifica dei meccanismi classici di avvio del sistema
- Identificazione forense dei meccanismi di avvio automatico in Linux – Panoramica di tutte le vie di persistenza rilevanti
- Analisi forense delle regole udev – Verifica della gestione dei dispositivi come fonte di persistenza
- Analisi forense dei moduli del kernel – Verifica delle estensioni delle funzionalità del kernel
- Rilevare in modo forense le manipolazioni di LD_PRELOAD – Individuare le manipolazioni delle librerie dinamiche
- Rilevamento forense dei rootkit su Linux – Individuazione di compromissioni profondamente radicate
- Analisi forense dell'elenco dei processi e della directory /proc – Valutazione dello stato di funzionamento di un sistema
- Correlare i processi in esecuzione con meccanismi di persistenza in ambito forense – Dallo stato di esecuzione all’ancoraggio permanente
- Analisi forense dei socket di systemd – Verifica dell’attivazione dei servizi in base agli eventi
Benutzerkonten, Shell und Authentifizierung
- Analisi forense della configurazione PAM – Classificazione corretta dei moduli di autenticazione
- Analisi forense degli account utente Linux – Ricostruzione di account, gruppi e autorizzazioni
- Analisi forense dei file /etc/passwd e /etc/shadow – Verifica dettagliata dei database centrali degli account
- Analisi forense dei log di sudo – Tracciare in dettaglio l’estensione dei privilegi
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Analisi forense delle variabili d'ambiente di Shell – Valutazione del contesto di configurazione delle singole sessioni
- .Analisi forense dei file .bashrc e dei file di profilo – Verifica dell'inizializzazione della shell come fonte di persistenza
- Analisi forense sistematica delle directory home – Raccolta completa dei dati relativi agli utenti
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Analisi forense dei container Podman – Indagine forense sugli ambienti container senza daemon
- Analisi forense dei container LXC/LXD – Esame forense dei container di sistema in modo tracciabile
- Analisi forense della virtualizzazione KVM/QEMU – Indagine forense sulle macchine virtuali sotto Linux
- Analisi forense di VMware su Linux – Esame degli ambienti di virtualizzazione VMware su Linux
- Analisi forense di VirtualBox su Linux – Esame forense degli ambienti VirtualBox su Linux
- Analisi forense della configurazione di Cloud-Init – Riconoscimento forense dell'inizializzazione automatizzata del sistema
- Backup forense delle istanze AWS EC2 Linux – Eseguire backup e analisi forensi delle istanze cloud in modo tracciabile
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Analisi forense della configurazione di rete in Linux – Ricostruzione tracciabile delle interfacce e del routing
- Analisi forense delle regole iptables/nftables – Verifica della configurazione del firewall e delle eventuali manomissioni
- Ricostruzione forense delle connessioni di rete (ss/netstat) – Analisi delle connessioni attive e storiche
- Analisi forense della cache DNS e della configurazione del resolver – Utilizzo della risoluzione dei nomi come traccia forense
- Analisi forense degli artefatti di NetworkManager – Valutazione dei profili di connessione e della cronologia delle connessioni
- Analisi forense delle configurazioni VPN su Linux – Classificazione delle connessioni tramite tunnel crittografate
- Analisi forense dei log del gestore di pacchetti APT – Valutazione della cronologia delle installazioni e delle modifiche nei sistemi basati su Debian
- Analisi forense dei log di dpkg – Valutazione dello stato dei pacchetti e dei dettagli di installazione
- Analisi forense dei log RPM/YUM/DNF – Valutazione della gestione dei pacchetti nelle distribuzioni basate su RPM
- Analisi forense degli ambienti virtuali Python – Analisi forense degli ambienti di esecuzione isolati
- Analisi forense dei log del server web Apache – Valutazione sistematica dei log di accesso e di errore
- Analisi forense dei log del server web Nginx – Valutazione dei registri di accesso del diffuso server web
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Analisi forense dei log del server di posta Postfix – Ricostruzione forense della consegna e del traffico delle e-mail
- Analisi forense delle condivisioni Samba – Valutazione delle condivisioni di rete tra Linux e Windows
- Analisi forense delle condivisioni NFS – Ricostruzione forense degli accessi al Network File System
- Analisi forense degli artefatti Elasticsearch/Log-Server – Valutazione forense dell’infrastruttura di log centralizzata
Desktop, Browser und Nutzerspuren
- Analisi forense degli artefatti del desktop GNOME – Utilizzo dell’ambiente desktop come fonte di tracce forensi
- Analisi forense della cronologia del browser su Linux – Ricostruzione dell'utilizzo del Web da parte degli utenti Linux
- Analisi forense dei profili di Thunderbird – Analisi dei dati del client di posta elettronica su Linux
- Analisi forense del cestino – Riconstituire i file apparentemente cancellati su Linux
Sicherheitsvorfälle und Angriffserkennung
- Rilevare le web shell su Linux-Servern – Identificare forense gli script dannosi Server
- Rilevare il malware di cryptomining sui sistemi Linux – Dimostrare in modo forense l’utilizzo non autorizzato delle risorse
- Ricostruzione forense dei reverse shell – Accertamento forense degli accessi remoti in uscita da parte degli autori dell'attacco
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Rilevare la manipolazione dei log e le tecniche anti-forensi – Individuare le tracce di occultamento sui sistemi Linux
- Acquisizione forense della memoria volatile (RAM) su Linux – Acquisizione dei dati volatili di un sistema in esecuzione
Forensische Methodik, Werkzeuge und Sicherung
- Analisi forense dei timestamp atime/mtime/ctime – Interpretazione corretta dei timestamp del file system
- Valutazione forense della sincronizzazione NTP – Verifica della precisione temporale come base per le linee temporali forensi
- Utilizzo forense dei checksum e dei meccanismi di integrità – Verifica crittografica dell’integrità dei file
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Eseguire il backup di un sistema Linux in esecuzione (acquisizione live)
- Eseguire un backup forense in loco del dispositivo fisico Linux-Server
- Eseguire un backup forense di un portatile Linux
- Analisi dei file system Linux con X-Ways Forensics
- Analisi degli artefatti Linux con Belkasoft X
- Analisi delle linee temporali di Autopsy per sistemi Linux
- Analisi esadecimale con X-Ways Forensics per i file system Linux
- Belkasoft X Gestione dei casi per le indagini su Linux
- Protezione da scrittura e write-blocker nei backup su Linux
- Catena di custodia nelle indagini forensi su Linux
- Differenza tra analisi in tempo reale e analisi post mortem in Linux
- Calcolo e verifica dei valori hash nei backup su Linux
- Come creare correttamente le immagini dei supporti su Linux (dd/dc3dd/Guymager)
- Immagini sparse e analisi forense su Linux
- Forensische Duplizierung großer Linux-Datenträger
- Creazione di una timeline per sistemi Linux (Super-Timeline)
- Recupero di file cancellati su file system Linux
Recht, Qualität und Zusammenarbeit
- Backup forense remoto di Headless-Linux-Server
- Analisi forense di Linux automatizzata vs. manuale
- Reportistica e redazione di perizie nell'ambito delle indagini su Linux
- Analisi forense remota nelle infrastrutture Linux distribuite
- Analisi forense di Linux nell'ambito delle verifiche PCI-DSS
- Analisi forense di Linux nell'ambito delle indagini sugli incidenti ai sensi del GDPR
- Analisi forense di Linux per perizie giudiziarie
- Collaborazione con i reparti IT in caso di incidenti relativi a Linux
- Contratti di pronto intervento e di risposta agli incidenti per infrastrutture Linux
- Garanzia della qualità e principio del doppio controllo nell'analisi forense di Linux
- Perché l'analisi forense su Linux richiede diversi strumenti e verifiche manuali
Altre domande
- Eseguire un backup forense di un sistema RAID software
- Eseguire un backup forense di un sistema NAS basato su Linux
- Acquisizione forense di un dispositivo Linux embedded
- Eseguire un backup forense del Raspberry Pi
- Acquisizione forense di router e firewall basati su Linux
- Acquisizione forense di dispositivi IoT con sistema operativo Linux
- Eseguire un backup forense di un'istanza cloud Linux (indipendentemente dal fornitore)
- Acquisizione forense di un sistema Linux con Secure Boot
- Backup forense di un SSD su Linux
- Eseguire un backup forense del sistema Linux dopo un crash
- Acquisizione forense di un sistema dual-boot Linux/Windows
- Acquisizione forense di Linux-Server nel centro dati
- Acquisizione forense di un sistema Linux con isolamento fisico (air-gap)
- Eseguire un backup forense dell'infrastruttura del server di posta Linux
- Backup forense del server di database Linux
- Acquisizione forense di un’appliance firewall Linux
- Acquisizione forense di un sistema di archiviazione in rete (SAN) con Linux
- Acquisizione forense di un sistema Linux senza password nota
- Eseguire il backup forense di più sistemi Linux Server in rete
- Eseguire l'acquisizione di dati su Linux con The Sleuth Kit e Autopsy