Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forensische analyse van het ext4-bestandssysteem – De basis van de meeste Linux-onderzoeken
- Forensische analyse van het ext4-journaal – schrijfbewerkingen en systeemtoestanden reconstrueren
- Forensische analyse van het XFS-bestandssysteem – Het hoogwaardige bestandssysteem op Servern correct evalueren
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Forensische analyse van Btrfs-snapshots – Gerichte reconstructie van historische systeemtoestanden
- Forensische analyse van ZFS onder Linux – Pool-structuren en integriteitsmechanismen evalueren
- Forensische analyse van ZFS-snapshots – Eerdere datasets op een traceerbare manier reconstrueren
- LVM forensisch analyseren – Logische volumes correct indelen
- Forensische analyse van LVM-snapshots – Historische volumestatus evalueren
- Forensische analyse van software-RAID (mdadm) – arrays correct reconstrueren
- LUKS-versleuteling forensisch classificeren – Versleutelde Linux-schijven correct beoordelen
- Forensische analyse van de swap-partitie – De inhoud van het uitbestede werkgeheugen onderzoeken
- Forensische classificatie van tmpfs en RAM-gebaseerde bestandssystemen – Vluchtige geheugengebieden correct beoordelen
- Verwijderde bestanden forensisch herstellen op ext4 – mogelijkheden en beperkingen van de reconstructie
- De inode-structuur forensisch analyseren – metadata als belangrijkste forensische bron gebruiken
- Forensische analyse van Extended Attributes (xattr) – Aanvullende metadata die verder gaan dan de klassieke attributen
- Forensische analyse van OverlayFS – Gelaagde bestandssystemen correct evalueren
- Forensische analyse van partitietabellen (GPT/MBR) onder Linux – De basisstructuur van de schijf reconstrueren
- Forensische classificatie van verwijderde bestanden op Btrfs en XFS – gericht rekening houden met verschillen ten opzichte van ext4
- Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
- Forensisch verzamelen van versleutelde LUKS-schijven
Systemprotokolle und Audit
- Forensische analyse van systemd-journald-logs – De centrale logbron van moderne Linux-systemen
- journalctl-uitvoer forensisch correleren – systeemgebeurtenissen koppelen op basis van tijd en inhoud
- Forensische analyse van auditd-logbestanden – Evaluatie van op regels gebaseerde systeemmonitoring
- Forensische analyse van syslog-artefacten – klassieke tekstlogboeken evalueren
- De rsyslog-configuratie forensisch beoordelen – de omvang van de logboekregistratie correct inschatten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Forensische analyse van de kernel-ringbuffer (dmesg) – Vroege systeemgebeurtenissen reconstrueren
- Forensische analyse van last- en lastlog-logbestanden – Inloggeschiedenis op een traceerbare manier evalueren
- Forensische analyse van wtmp- en utmp-bestanden – sessiegegevens in detail evalueren
- Forensische analyse van een btmp-bestand – Mislukte inlogpogingen evalueren
- Forensische analyse van SELinux-auditlogs – Gebeurtenissen van Mandatory Access Control evalueren
- Forensische analyse van AppArmor-logbestanden – Evaluatie van op profielen gebaseerde toegangscontroles
Autostart, Kernel und Prozessanalyse
- Forensische analyse van systemd-units en -services – Persistentie-mechanismen van moderne Linux-systemen
- Cron-taken forensisch analyseren – Tijdgestuurde taken systematisch controleren
- Forensische analyse van de systemd-timer – Een modern alternatief voor de klassieke cron evalueren
- Forensische analyse van init.d-scripts – Controle van klassieke opstartmechanismen
- Forensische identificatie van autostart-mechanismen onder Linux – Een overzicht van alle relevante manieren om persistentie te bereiken
- Forensische analyse van udev-regels – Controleer apparaatbeheer als bron van persistentie
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Proceslijst en /proc forensisch analyseren – De status van een systeem tijdens het draaien evalueren
- Lopende processen forensisch correleren met persistentiemechanismen – Van de toestand tijdens de uitvoering naar een permanente verankering
- Forensische analyse van systemd-sockets – Controle van de gebeurtenisgestuurde activering van diensten
Benutzerkonten, Shell und Authentifizierung
- Forensische analyse van de PAM-configuratie – authenticatiemodules correct indelen
- Forensische analyse van Linux-gebruikersaccounts – accounts, groepen en rechten reconstrueren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-omgevingsvariabelen forensisch classificeren – de configuratiecontext van afzonderlijke sessies beoordelen
- .bashrc- en profielbestanden forensisch analyseren – shell-initialisatie controleren als bron van persistentie
- Home-mappen forensisch en systematisch analyseren – gebruikersgerelateerde gegevens volledig vastleggen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Forensische analyse van Docker-volumes – Forensische evaluatie van persistente containerdata
- Forensische analyse van Kubernetes-clusterartefacten – Forensisch onderzoek naar georkestreerde containeromgevingen
- Forensische analyse van Podman-containers – Forensisch onderzoek van containeromgevingen zonder daemons
- Forensische analyse van LXC/LXD-containers – Forensisch onderzoek van systeemcontainers op een traceerbare manier
- Forensische analyse van KVM/QEMU-virtualisatie – Forensisch onderzoek van virtuele machines onder Linux
- Forensische analyse van VMware op Linux – Onderzoek naar VMware-virtualisatieomgevingen onder Linux
- Forensische analyse van VirtualBox op Linux – Forensisch onderzoek naar VirtualBox-omgevingen onder Linux
- Forensische analyse van de Cloud-Init-configuratie – Forensisch onderzoek naar geautomatiseerde systeeminitialisatie
- Forensische back-ups maken van AWS EC2 Linux-instanties – Forensisch traceerbare back-ups maken van cloudinstanties en deze analyseren
- Een Kubernetes-node forensisch back-uppen
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- RPM/YUM/DNF-Protokolle forensisch analysieren – Paketverwaltung auf RPM-basierten Distributionen auswerten
- Python-virtuelle-Umgebungen forensisch analysieren – Isolierte Laufzeitumgebungen forensisch nachvollziehen
- Forensische analyse van Apache-webserverlogs – Toegangs- en foutlogboeken systematisch evalueren
- Forensische analyse van Nginx-webserverlogs – Toegangslogs van de veelgebruikte webserver evalueren
- Forensische analyse van MySQL/MariaDB-databases – Forensische reconstructie van databasetoegangen en -wijzigingen
- Forensische analyse van een PostgreSQL-database – Forensische evaluatie van de transactiegeschiedenis en toegangsgegevens
- Forensische analyse van Postfix-mailserverlogboeken – Forensische reconstructie van e-mailbezorging en -verkeer
- Forensische analyse van Samba-shares – Netwerkshares tussen Linux en Windows onderzoeken
- Forensische analyse van NFS-shares – Forensische reconstructie van Network File System-toegangen
- Forensische analyse van Elasticsearch-/Log-Server-artefacten – Forensische evaluatie van de centrale logboekinfrastructuur
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Webshells op Linux-Servern herkennen – Kwaadaardige Server-scripts forensisch identificeren
- Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen
- Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren
- SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen
- Forensisch bewijs van privilege-escalatie – Onbevoegde uitbreiding van rechten reconstrueren
- Logboekmanipulatie en anti-forensische maatregelen herkennen – het verdoezelen van sporen op Linux-systemen aan het licht brengen
- Forensische back-up van het vluchtige geheugen (RAM) onder Linux – Vluchtige gegevens van een draaiend systeem vastleggen
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Een actief Linux-systeem back-uppen (live-back-up)
- Forensische back-up ter plaatse maken van de fysieke Linux-Server
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-artefacten analyseren met Belkasoft X
- Autopsy-tijdlijnanalyse voor Linux-systemen
- X-Ways Forensics hex-analyse voor Linux-bestandssystemen
- Belkasoft X Case-management voor Linux-onderzoeken
- Schrijfbeveiliging en write-blockers bij Linux-back-ups
- Chain of Custody bij forensisch onderzoek naar Linux
- Het verschil tussen live- en post-mortem-analyse bij Linux
- Het genereren en verifiëren van hashwaarden bij Linux-back-ups
- Linux-schijfkopieën correct maken (dd/dc3dd/Guymager)
- Sparse-afbeeldingen en Linux-forensisch onderzoek
- Forensisch kopiëren van grote Linux-schijven
- Het maken van een tijdlijn voor Linux-systemen (Super-Timeline)
- Carving van verwijderde bestanden op Linux-bestandssystemen
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server op afstand forensisch back-uppen
- Geautomatiseerde versus handmatige forensische analyse van Linux
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-forensisch onderzoek in het kader van PCI-DSS-audits
- Linux-forensisch onderzoek in het kader van het onderzoek naar incidenten in het kader van de AVG
- Linux-forensisch onderzoek voor gerechtelijke rapporten
- Samenwerking met IT-afdelingen bij Linux-incidenten
- Noodparaatheid en incidentresponsovereenkomsten voor Linux-infrastructuur
- Kwaliteitsborging en het vier-ogen-principe in Linux-forensisch onderzoek
- Waarom Linux-forensisch onderzoek meerdere tools en handmatige controles vereist
Overige vragen
- Forensische back-up maken van een software-RAID-systeem
- Forensische back-up maken van een op Linux gebaseerd NAS-systeem
- Forensische back-up maken van een embedded Linux-apparaat
- Een forensische back-up maken van een Raspberry Pi
- Forensische back-ups maken van op Linux gebaseerde routers en firewalls
- Forensische back-up maken van IoT-apparaten met het Linux-besturingssysteem
- Forensische back-up maken van een Linux-cloudinstantie (voor alle providers)
- Forensische back-up maken van een Linux-systeem met Secure Boot
- Forensische back-up van een SSD onder Linux
- Een forensische back-up maken van een Linux-systeem na een systeemcrash
- Forensische back-up maken van een dual-boot-systeem (Linux/Windows)
- Forensische back-up maken van Linux-Server in het datacenter
- Forensische back-up maken van een Linux-systeem met air gap
- Forensische back-up maken van de Linux-mailserverinfrastructuur
- Forensische back-up maken van een Linux-databaseserver
- Forensische back-up maken van een Linux-firewall-apparaat
- Forensische back-up maken van netwerkopslag (SAN) met Linux
- Forensische back-up maken van een Linux-systeem zonder bekend wachtwoord
- Forensische back-up maken van meerdere Linux-Server-systemen in een netwerk
- Linux-forensisch onderzoek uitvoeren met The Sleuth Kit en Autopsy