Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forensische analyse van het ext4-bestandssysteem – De basis van de meeste Linux-onderzoeken
- Forensische analyse van het ext4-journaal – schrijfbewerkingen en systeemtoestanden reconstrueren
- Forensische analyse van het XFS-bestandssysteem – Het hoogwaardige bestandssysteem op Servern correct evalueren
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Btrfs-Snapshots forensisch analysieren – Historische Systemzustände gezielt rekonstruieren
- ZFS unter Linux forensisch analysieren – Pool-Strukturen und Integritätsmechanismen auswerten
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Forensische analyse van software-RAID (mdadm) – arrays correct reconstrueren
- LUKS-versleuteling forensisch classificeren – Versleutelde Linux-schijven correct beoordelen
- Forensische analyse van de swap-partitie – De inhoud van het uitbestede werkgeheugen onderzoeken
- Forensische classificatie van tmpfs en RAM-gebaseerde bestandssystemen – Vluchtige geheugengebieden correct beoordelen
- Verwijderde bestanden forensisch herstellen op ext4 – mogelijkheden en beperkingen van de reconstructie
- Inode-Struktur forensisch analysieren – Metadaten als forensische Kernquelle nutzen
- Extended Attributes (xattr) forensisch analysieren – Zusätzliche Metadaten jenseits klassischer Attribute
- OverlayFS forensisch analysieren – Geschichtete Dateisysteme korrekt auswerten
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren
- Gelöschte Dateien auf Btrfs und XFS forensisch einordnen – Unterschiede zu ext4 gezielt berücksichtigen
- Forensische analyse van versleutelde LVM-volumes – LUKS en LVM in combinatie correct behandelen
- Forensisch verzamelen van versleutelde LUKS-schijven
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- auditd-Protokolle forensisch analysieren – Regelbasierte Systemüberwachung auswerten
- Syslog-Artefakte forensisch analysieren – Klassische Textprotokolle auswerten
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- last- und lastlog-Protokolle forensisch analysieren – Anmeldehistorien nachvollziehbar auswerten
- wtmp- und utmp-Dateien forensisch analysieren – Sitzungsdaten im Detail auswerten
- btmp-Datei forensisch analysieren – Fehlgeschlagene Anmeldeversuche auswerten
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- AppArmor-Logs forensisch analysieren – Profilbasierte Zugriffskontrollen auswerten
Autostart, Kernel und Prozessanalyse
- systemd-Units und -Services forensisch analysieren – Persistenzmechanismen moderner Linux-Systeme
- Cron-Jobs forensisch analysieren – Zeitgesteuerte Aufgaben systematisch prüfen
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
- Laufende Prozesse forensisch mit Persistenzmechanismen korrelieren – Vom Laufzeitzustand zur dauerhaften Verankerung
- Systemd-Sockets forensisch analysieren – Ereignisgesteuerte Aktivierung von Diensten prüfen
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Forensische analyse van Docker-volumes – Forensische evaluatie van persistente containerdata
- Forensische analyse van Kubernetes-clusterartefacten – Forensisch onderzoek naar georkestreerde containeromgevingen
- Forensische analyse van Podman-containers – Forensisch onderzoek van containeromgevingen zonder daemons
- Forensische analyse van LXC/LXD-containers – Forensisch onderzoek van systeemcontainers op een traceerbare manier
- Forensische analyse van KVM/QEMU-virtualisatie – Forensisch onderzoek van virtuele machines onder Linux
- Forensische analyse van VMware op Linux – Onderzoek naar VMware-virtualisatieomgevingen onder Linux
- Forensische analyse van VirtualBox op Linux – Forensisch onderzoek naar VirtualBox-omgevingen onder Linux
- Forensische analyse van de Cloud-Init-configuratie – Forensisch onderzoek naar geautomatiseerde systeeminitialisatie
- Forensische back-ups maken van AWS EC2 Linux-instanties – Forensisch traceerbare back-ups maken van cloudinstanties en deze analyseren
- Een Kubernetes-node forensisch back-uppen
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- RPM/YUM/DNF-Protokolle forensisch analysieren – Paketverwaltung auf RPM-basierten Distributionen auswerten
- Python-virtuelle-Umgebungen forensisch analysieren – Isolierte Laufzeitumgebungen forensisch nachvollziehen
- Forensische analyse van Apache-webserverlogs – Toegangs- en foutlogboeken systematisch evalueren
- Forensische analyse van Nginx-webserverlogs – Toegangslogs van de veelgebruikte webserver evalueren
- Forensische analyse van MySQL/MariaDB-databases – Forensische reconstructie van databasetoegangen en -wijzigingen
- Forensische analyse van een PostgreSQL-database – Forensische evaluatie van de transactiegeschiedenis en toegangsgegevens
- Forensische analyse van Postfix-mailserverlogboeken – Forensische reconstructie van e-mailbezorging en -verkeer
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Cryptomining-malware op Linux-systemen herkennen – Ongeautoriseerd gebruik van systeembronnen forensisch aantonen
- Forensische reconstructie van reverse shells – Forensisch bewijs van uitgaande externe toegang door aanvallers
- Forensisch onderzoek naar Linux-ransomware – Versleutelingsaanvallen op Linux-systemen reconstrueren
- SSH-brute-force-aanvallen forensisch aantonen – Systematische inlogpogingen forensisch vaststellen
- Forensisch bewijs van privilege-escalatie – Onbevoegde uitbreiding van rechten reconstrueren
- Log-Manipulation und Anti-Forensik erkennen – Spurenverwischung auf Linux-Systemen aufdecken
- Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Een actief Linux-systeem back-uppen (live-back-up)
- Forensische back-up ter plaatse maken van de fysieke Linux-Server
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-management voor Linux-onderzoeken
- Schrijfbeveiliging en write-blockers bij Linux-back-ups
- Chain of Custody bij forensisch onderzoek naar Linux
- Het verschil tussen live- en post-mortem-analyse bij Linux
- Het genereren en verifiëren van hashwaarden bij Linux-back-ups
- Linux-schijfkopieën correct maken (dd/dc3dd/Guymager)
- Sparse-afbeeldingen en Linux-forensisch onderzoek
- Forensisch kopiëren van grote Linux-schijven
- Het maken van een tijdlijn voor Linux-systemen (Super-Timeline)
- Carving van verwijderde bestanden op Linux-bestandssystemen
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server op afstand forensisch back-uppen
- Geautomatiseerde versus handmatige forensische analyse van Linux
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-forensisch onderzoek in het kader van PCI-DSS-audits
- Linux-forensisch onderzoek in het kader van het onderzoek naar incidenten in het kader van de AVG
- Linux-forensisch onderzoek voor gerechtelijke rapporten
- Samenwerking met IT-afdelingen bij Linux-incidenten
- Noodparaatheid en incidentresponsovereenkomsten voor Linux-infrastructuur
- Kwaliteitsborging en het vier-ogen-principe in Linux-forensisch onderzoek
- Waarom Linux-forensisch onderzoek meerdere tools en handmatige controles vereist
Overige vragen
- Forensische back-up maken van een software-RAID-systeem
- Forensische back-up maken van een op Linux gebaseerd NAS-systeem
- Embedded-Linux-Gerät forensisch sichern
- Een forensische back-up maken van een Raspberry Pi
- Forensische back-ups maken van op Linux gebaseerde routers en firewalls
- Forensische back-up maken van IoT-apparaten met het Linux-besturingssysteem
- Forensische back-up maken van een Linux-cloudinstantie (voor alle providers)
- Forensische back-up maken van een Linux-systeem met Secure Boot
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Forensische back-up maken van een Linux-systeem zonder bekend wachtwoord
- Forensische back-up maken van meerdere Linux-Server-systemen in een netwerk
- Linux-forensisch onderzoek uitvoeren met The Sleuth Kit en Autopsy