Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Analiza kryminalistyczna systemu plików ext4 – podstawa większości dochodzeń dotyczących systemu Linux
- Analiza kryminalistyczna dziennika ext4 – rekonstrukcja operacji zapisu i stanów systemu
- Analiza kryminalistyczna systemu plików XFS – prawidłowa ocena wysokowydajnego systemu plików o pojemności 1 TP 27 Tn
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Btrfs-Snapshots forensisch analysieren – Historische Systemzustände gezielt rekonstruieren
- ZFS unter Linux forensisch analysieren – Pool-Strukturen und Integritätsmechanismen auswerten
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren
- Klasyfikacja szyfrowania LUKS w kontekście kryminalistycznym – prawidłowa ocena zaszyfrowanych nośników danych w systemie Linux
- Analiza kryminalistyczna partycji swap – analiza zawartości pamięci operacyjnej przeniesionej do partycji swap
- Klasyfikacja systemów plików opartych na tmpfs i pamięci RAM w kontekście kryminalistycznym – prawidłowa ocena obszarów pamięci ulotnej
- Odzyskiwanie usuniętych plików z systemu plików ext4 metodami kryminalistycznymi – możliwości i ograniczenia rekonstrukcji
- Analiza kryminalistyczna struktury i-nodów – wykorzystanie metadanych jako podstawowego źródła danych kryminalistycznych
- Analiza kryminalistyczna atrybutów rozszerzonych (xattr) – dodatkowe metadane wykraczające poza klasyczne atrybuty
- Analiza kryminalistyczna OverlayFS – prawidłowa ocena systemów plików warstwowych
- Analiza kryminalistyczna tabel partycji (GPT/MBR) w systemie Linux – odtworzenie podstawowej struktury nośnika danych
- Klasyfikacja kryminalistyczna usuniętych plików w systemach plików Btrfs i XFS – celowe uwzględnienie różnic w stosunku do systemu plików ext4
- Analiza kryminalistyczna zaszyfrowanych woluminów LVM – prawidłowe postępowanie z połączeniem LUKS i LVM
- Pobieranie danych z zaszyfrowanych nośników LUKS w celach kryminalistycznych
Systemprotokolle und Audit
- Analiza kryminalistyczna logów systemd-journald – główne źródło logów w nowoczesnych systemach Linux
- Korelacja wyników journalctl w ramach analizy kryminalistycznej – powiązanie zdarzeń systemowych pod względem czasu i treści
- Analiza kryminalistyczna logów auditd – ocena monitorowania systemu opartego na regułach
- Analiza kryminalistyczna artefaktów Syslog – analiza klasycznych protokołów tekstowych
- Analiza kryminalistyczna konfiguracji rsyslog – prawidłowa ocena zakresu logowania
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- last- und lastlog-Protokolle forensisch analysieren – Anmeldehistorien nachvollziehbar auswerten
- wtmp- und utmp-Dateien forensisch analysieren – Sitzungsdaten im Detail auswerten
- btmp-Datei forensisch analysieren – Fehlgeschlagene Anmeldeversuche auswerten
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- AppArmor-Logs forensisch analysieren – Profilbasierte Zugriffskontrollen auswerten
Autostart, Kernel und Prozessanalyse
- Analiza kryminalistyczna jednostek i usług systemd – mechanizmy utrzymywania się w systemach Linux
- Analiza kryminalistyczna zadań cron – systematyczna kontrola zadań zaplanowanych na określony czas
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Wykrywanie rootkitów w systemie Linux metodami kryminalistycznymi – wykrywanie głęboko zakorzenionych infekcji
- Analiza kryminalistyczna listy procesów i katalogu /proc – ocena stanu systemu podczas działania
- Korelacja uruchomionych procesów z mechanizmami trwałości w kontekście kryminalistycznym – od stanu w czasie wykonywania do trwałego zakotwiczenia
- Analiza kryminalistyczna gniazd systemd – sprawdzanie aktywacji usług wyzwalanej zdarzeniami
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- Analiza kryminalistyczna znanych hostów i kluczy SSH – odtworzenie relacji zaufania między systemami
- Analiza kryminalistyczna historii Bash – historia poleceń jako podstawowe źródło dowodów kryminalistycznych
- Analiza kryminalistyczna historii Zsh – ocena rozszerzonego protokołu powłoki
- Analiza kryminalistyczna zmiennych środowiskowych powłoki – ocena kontekstu konfiguracyjnego poszczególnych sesji
- .Analiza kryminalistyczna plików .bashrc i plików profilowych – sprawdzenie, czy inicjalizacja powłoki służy jako źródło trwałości
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Podman-Container forensisch analysieren – Daemonlose Container-Umgebungen forensisch untersuchen
- LXC/LXD-Container forensisch analysieren – Systemcontainer forensisch nachvollziehbar untersuchen
- KVM/QEMU-Virtualisierung forensisch analysieren – Virtuelle Maschinen unter Linux forensisch untersuchen
- VMware auf Linux forensisch analysieren – VMware-Virtualisierungsumgebungen unter Linux untersuchen
- VirtualBox auf Linux forensisch analysieren – VirtualBox-Umgebungen unter Linux forensisch untersuchen
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- Analiza kryminalistyczna pamięci podręcznej DNS i konfiguracji serwera rozpoznającego nazwy – wykorzystanie rozpoznawania nazw jako śladu kryminalistycznego
- Analiza kryminalistyczna artefaktów NetworkManager – ocena profili połączeń i historii połączeń
- Analiza kryminalistyczna konfiguracji VPN w systemie Linux – klasyfikacja szyfrowanych połączeń tunelowych
- Analiza kryminalistyczna logów menedżera pakietów APT – ocena historii instalacji i zmian w systemach opartych na Debianie
- Analiza kryminalistyczna logów dpkg – ocena stanu pakietów i szczegółów instalacji
- Analiza kryminalistyczna logów RPM/YUM/DNF – ocena systemu zarządzania pakietami w dystrybucjach opartych na RPM
- Analiza kryminalistyczna wirtualnych środowisk w języku Python – analiza kryminalistyczna izolowanych środowisk uruchomieniowych
- Analiza kryminalistyczna logów serwera WWW Apache – systematyczna ocena logów dostępu i błędów
- Analiza kryminalistyczna logów serwera WWW Nginx – analiza protokołów dostępu tego popularnego serwera WWW
- Analiza kryminalistyczna bazy danych MySQL/MariaDB – kryminalistyczna rekonstrukcja dostępów do bazy danych i wprowadzonych w niej zmian
- Analiza kryminalistyczna bazy danych PostgreSQL – kryminalistyczna ocena historii transakcji i operacji dostępu
- Analiza kryminalistyczna logów serwera pocztowego Postfix – kryminalistyczna rekonstrukcja dostarczania i ruchu poczty elektronicznej
- Analiza kryminalistyczna udziałów Samba – ocena udziałów sieciowych między systemami Linux i Windows
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Log-Manipulation und Anti-Forensik erkennen – Spurenverwischung auf Linux-Systemen aufdecken
- Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Forensische Methodik, Werkzeuge und Sicherung
- Zeitstempel atime/mtime/ctime forensisch auswerten – Dateisystem-Zeitstempel korrekt interpretieren
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Wykorzystanie sum kontrolnych i mechanizmów integralności w analizie kryminalistycznej – kryptograficzne potwierdzenie integralności plików
- Analiza kryminalistyczna flag Immutable i atrybutów chattr – ocena rozszerzonych atrybutów ochronnych systemu plików
- Tworzenie kopii zapasowej uruchomionego systemu Linux (Live-Akquise)
- Wykonanie kopii zabezpieczającej na miejscu z fizycznego systemu Linux-Server w celach kryminalistycznych
- Tworzenie kopii zapasowej laptopa z systemem Linux w celach kryminalistycznych
- Analiza systemów plików Linuksa za pomocą programu X-Ways Forensics
- Analiza artefaktów systemu Linux za pomocą Belkasoft X
- Analiza osi czasu Autopsy dla systemów Linux
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-Management für Linux-Untersuchungen
- Schreibschutz und Write-Blocker bei Linux-Sicherungen
- Chain of Custody bei Linux-forensischen Untersuchungen
- Różnica między analizą na żywo a analizą po zakończeniu działania w systemie Linux
- Generowanie wartości skrótu i weryfikacja w przypadku kopii zapasowych w systemie Linux
- Prawidłowe tworzenie obrazów nośników w systemie Linux (dd/dc3dd/Guymager)
- Obrazy typu sparse a analiza kryminalistyczna systemu Linux
- Kopiowanie kryminalistyczne dużych nośników danych w systemie Linux
- Tworzenie osi czasu dla systemów Linux (Super-Timeline)
- Carving gelöschter Dateien auf Linux-Dateisystemen
Recht, Qualität und Zusammenarbeit
- Zdalne tworzenie kopii zabezpieczającej systemu Headless Linux Server do celów kryminalistycznych
- Zautomatyzowana a ręczna analiza kryminalistyczna w systemie Linux
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Analiza kryminalistyczna systemu Linux w ramach audytów PCI-DSS
- Analiza kryminalistyczna systemu Linux w ramach dochodzenia w sprawie incydentów związanych z RODO
- Analiza kryminalistyczna systemu Linux na potrzeby ekspertyz sądowych
- Współpraca z działami IT w przypadku incydentów związanych z systemem Linux
- Gotowość na wypadek awarii i umowy dotyczące reagowania na incydenty w infrastrukturze Linux
- Zapewnienie jakości i zasada podwójnej kontroli w kryminalistyce systemów Linux
- Dlaczego analiza kryminalistyczna systemu Linux wymaga użycia wielu narzędzi i ręcznej weryfikacji
Inne pytania
- Tworzenie kopii zapasowej systemu RAID programowego do celów kryminalistycznych
- Tworzenie kopii zapasowej systemu NAS opartego na Linuksie na potrzeby analizy kryminalistycznej
- Embedded-Linux-Gerät forensisch sichern
- Raspberry-Pi forensisch sichern
- Linux-basierte Router und Firewalls forensisch sichern
- IoT-Geräte mit Linux-Betriebssystem forensisch sichern
- Linux-Cloud-Instanz forensisch sichern (anbieterübergreifend)
- Linux-System mit Secure Boot forensisch sichern
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Wykonanie kopii zabezpieczającej systemu Linux bez znanego hasła w celach kryminalistycznych
- Wykonanie kopii zabezpieczającej w celach kryminalistycznych dla kilku urządzeń Linux-Server w sieci
- Przeprowadzenie analizy śledczej w systemie Linux przy użyciu narzędzi The Sleuth Kit i Autopsy