W niniejszym przeglądzie zebrano wszystkie pytania i odpowiedzi dotyczące kryminalistyki systemu Linux w serwisie LanCologne – od systemów plików i protokołów systemowych, przez kontenery, usługi Server i incydenty bezpieczeństwa, aż po metodologię kryminalistyczną, narzędzia i ramy prawne. Kliknij kategorię, aby wyświetlić odpowiednie pytania.
Systemy plików, woluminy i szyfrowanie
- Analiza kryminalistyczna systemu plików ext4 – podstawa większości dochodzeń dotyczących systemu Linux
- Analiza kryminalistyczna dziennika ext4 – rekonstrukcja operacji zapisu i stanów systemu
- Analiza kryminalistyczna systemu plików XFS – prawidłowa ocena wysokowydajnego systemu plików o pojemności 1 TP 27 Tn
- Analiza kryminalistyczna systemu plików Btrfs – prawidłowa ocena struktur typu „copy-on-write”
- Analiza kryminalistyczna migawek Btrfs – celowa rekonstrukcja historycznych stanów systemu
- Analiza kryminalistyczna systemu ZFS w systemie Linux – ocena struktur pul i mechanizmów integralności
- Analiza kryminalistyczna migawek ZFS – odtwarzanie wcześniejszych zestawów danych w sposób umożliwiający śledzenie ich historii
- Analiza kryminalistyczna LVM – prawidłowe klasyfikowanie woluminów logicznych
- Analiza kryminalistyczna migawek LVM – ocena historycznych stanów woluminów
- Analiza kryminalistyczna macierzy RAID opartej na oprogramowaniu (mdadm) – poprawna rekonstrukcja macierzy
- Klasyfikacja szyfrowania LUKS w kontekście kryminalistycznym – prawidłowa ocena zaszyfrowanych nośników danych w systemie Linux
- Analiza kryminalistyczna partycji swap – analiza zawartości pamięci operacyjnej przeniesionej do partycji swap
- Klasyfikacja systemów plików opartych na tmpfs i pamięci RAM w kontekście kryminalistycznym – prawidłowa ocena obszarów pamięci ulotnej
- Odzyskiwanie usuniętych plików z systemu plików ext4 metodami kryminalistycznymi – możliwości i ograniczenia rekonstrukcji
- Analiza kryminalistyczna struktury i-nodów – wykorzystanie metadanych jako podstawowego źródła danych kryminalistycznych
- Analiza kryminalistyczna atrybutów rozszerzonych (xattr) – dodatkowe metadane wykraczające poza klasyczne atrybuty
- Analiza kryminalistyczna OverlayFS – prawidłowa ocena systemów plików warstwowych
- Analiza kryminalistyczna tabel partycji (GPT/MBR) w systemie Linux – odtworzenie podstawowej struktury nośnika danych
- Klasyfikacja kryminalistyczna usuniętych plików w systemach plików Btrfs i XFS – celowe uwzględnienie różnic w stosunku do systemu plików ext4
- Analiza kryminalistyczna zaszyfrowanych woluminów LVM – prawidłowe postępowanie z połączeniem LUKS i LVM
- Pobieranie danych z zaszyfrowanych nośników LUKS w celach kryminalistycznych
Protokoły systemowe i audyt
- Analiza kryminalistyczna logów systemd-journald – główne źródło logów w nowoczesnych systemach Linux
- Korelacja wyników journalctl w ramach analizy kryminalistycznej – powiązanie zdarzeń systemowych pod względem czasu i treści
- Analiza kryminalistyczna logów auditd – ocena monitorowania systemu opartego na regułach
- Analiza kryminalistyczna artefaktów Syslog – analiza klasycznych protokołów tekstowych
- Analiza kryminalistyczna konfiguracji rsyslog – prawidłowa ocena zakresu logowania
- Systematyczna analiza kryminalistyczna katalogu /var/log – pełne zebranie centralnego zbioru logów
- Analiza kryminalistyczna bufora pierścieniowego jądra (dmesg) – rekonstrukcja wczesnych zdarzeń systemowych
- Analiza kryminalistyczna logów obciążenia i logów obciążenia – przejrzysta analiza historii logowań
- Analiza kryminalistyczna plików wtmp i utmp – szczegółowa analiza danych sesji
- Analiza kryminalistyczna pliku btmp – ocena nieudanych prób logowania
- Analiza kryminalistyczna dzienników audytowych SELinux – ocena zdarzeń związanych z kontrolą dostępu obowiązkowego (Mandatory Access Control)
- Analiza kryminalistyczna logów AppArmor – ocena kontroli dostępu opartej na profilach
Autostart, jądro i analiza procesów
- Analiza kryminalistyczna jednostek i usług systemd – mechanizmy utrzymywania się w systemach Linux
- Analiza kryminalistyczna zadań cron – systematyczna kontrola zadań zaplanowanych na określony czas
- Analiza kryminalistyczna timerów systemd – ocena nowoczesnej alternatywy dla klasycznego crona
- Analiza kryminalistyczna skryptów init.d – sprawdzanie klasycznych mechanizmów uruchamiania systemu
- Identyfikacja mechanizmów autostartu w systemie Linux w ramach analizy kryminalistycznej – przegląd wszystkich istotnych metod utrzymywania obecności
- Analiza kryminalistyczna reguł udev – sprawdzenie zarządzania urządzeniami jako źródła trwałości
- Analiza kryminalistyczna modułów jądra – sprawdzanie rozszerzeń funkcjonalności jądra
- Wykrywanie manipulacji LD_PRELOAD metodami kryminalistycznymi – wykrywanie manipulacji bibliotekami dynamicznymi
- Wykrywanie rootkitów w systemie Linux metodami kryminalistycznymi – wykrywanie głęboko zakorzenionych infekcji
- Analiza kryminalistyczna listy procesów i katalogu /proc – ocena stanu systemu podczas działania
- Korelacja uruchomionych procesów z mechanizmami trwałości w kontekście kryminalistycznym – od stanu w czasie wykonywania do trwałego zakotwiczenia
- Analiza kryminalistyczna gniazd systemd – sprawdzanie aktywacji usług wyzwalanej zdarzeniami
Konta użytkowników, powłoka i uwierzytelnianie
- Analiza kryminalistyczna konfiguracji PAM – prawidłowe przyporządkowanie modułów uwierzytelniających
- Analiza kryminalistyczna kont użytkowników systemu Linux – odtwarzanie kont, grup i uprawnień
- Analiza kryminalistyczna plików /etc/passwd i /etc/shadow – szczegółowa kontrola głównych baz danych kont
- Analiza kryminalistyczna logów sudo – szczegółowe prześledzenie rozszerzenia uprawnień
- Analiza kryminalistyczna protokołów uwierzytelniania SSH – odtworzenie dostępów zdalnych w sposób umożliwiający śledzenie
- Analiza kryminalistyczna znanych hostów i kluczy SSH – odtworzenie relacji zaufania między systemami
- Analiza kryminalistyczna historii Bash – historia poleceń jako podstawowe źródło dowodów kryminalistycznych
- Analiza kryminalistyczna historii Zsh – ocena rozszerzonego protokołu powłoki
- Analiza kryminalistyczna zmiennych środowiskowych powłoki – ocena kontekstu konfiguracyjnego poszczególnych sesji
- .Analiza kryminalistyczna plików .bashrc i plików profilowych – sprawdzenie, czy inicjalizacja powłoki służy jako źródło trwałości
- Systematyczna analiza katalogów domowych pod kątem kryminalistycznym – pełne gromadzenie danych dotyczących użytkowników
Kontenery i wirtualizacja
- Analiza kryminalistyczna kontenerów Docker – ocena środowisk kontenerowych w sposób umożliwiający odtworzenie śladów kryminalistycznych
- Analiza kryminalistyczna obrazów Docker – ustalenie pochodzenia i zawartości obrazów kontenerów
- Analiza kryminalistyczna woluminów Docker – ocena kryminalistyczna trwałych danych kontenerów
- Analiza kryminalistyczna artefaktów klastra Kubernetes – badanie kryminalistyczne skoordynowanych środowisk kontenerowych
- Analiza kryminalistyczna kontenerów Podman – badanie kryminalistyczne środowisk kontenerowych bez demonów
- Analiza kryminalistyczna kontenerów LXC/LXD – badanie kontenerów systemowych z zachowaniem śladów kryminalistycznych
- Analiza kryminalistyczna wirtualizacji KVM/QEMU – badanie kryminalistyczne maszyn wirtualnych w systemie Linux
- Analiza kryminalistyczna rozwiązań VMware w systemie Linux – badanie środowisk wirtualizacyjnych VMware w systemie Linux
- Analiza kryminalistyczna programu VirtualBox w systemie Linux – badanie kryminalistyczne środowisk VirtualBox w systemie Linux
- Analiza kryminalistyczna konfiguracji Cloud-Init – kryminalistyczne zbadanie zautomatyzowanej inicjalizacji systemu
- Tworzenie kopii zapasowych instancji AWS EC2 z systemem Linux w celach kryminalistycznych – tworzenie kopii zapasowych instancji w chmurze w sposób umożliwiający analizę kryminalistyczną oraz ich ocena
- Tworzenie kopii zapasowej węzła Kubernetes w celach kryminalistycznych
Server – zarządzanie siecią i pakietami
- Analiza kryminalistyczna konfiguracji sieci w systemie Linux – odtworzenie interfejsów i routingu w sposób umożliwiający śledzenie
- Analiza kryminalistyczna reguł iptables/nftables – sprawdzanie konfiguracji zapory sieciowej i śladów jej modyfikacji
- Rekonstrukcja połączeń sieciowych (ss/netstat) na potrzeby analizy kryminalistycznej – analiza aktywnych i historycznych połączeń
- Analiza kryminalistyczna pamięci podręcznej DNS i konfiguracji serwera rozpoznającego nazwy – wykorzystanie rozpoznawania nazw jako śladu kryminalistycznego
- Analiza kryminalistyczna artefaktów NetworkManager – ocena profili połączeń i historii połączeń
- Analiza kryminalistyczna konfiguracji VPN w systemie Linux – klasyfikacja szyfrowanych połączeń tunelowych
- Analiza kryminalistyczna logów menedżera pakietów APT – ocena historii instalacji i zmian w systemach opartych na Debianie
- Analiza kryminalistyczna logów dpkg – ocena stanu pakietów i szczegółów instalacji
- Analiza kryminalistyczna logów RPM/YUM/DNF – ocena systemu zarządzania pakietami w dystrybucjach opartych na RPM
- Analiza kryminalistyczna wirtualnych środowisk w języku Python – analiza kryminalistyczna izolowanych środowisk uruchomieniowych
- Analiza kryminalistyczna logów serwera WWW Apache – systematyczna ocena logów dostępu i błędów
- Analiza kryminalistyczna logów serwera WWW Nginx – analiza protokołów dostępu tego popularnego serwera WWW
- Analiza kryminalistyczna bazy danych MySQL/MariaDB – kryminalistyczna rekonstrukcja dostępów do bazy danych i wprowadzonych w niej zmian
- Analiza kryminalistyczna bazy danych PostgreSQL – kryminalistyczna ocena historii transakcji i operacji dostępu
- Analiza kryminalistyczna logów serwera pocztowego Postfix – kryminalistyczna rekonstrukcja dostarczania i ruchu poczty elektronicznej
- Analiza kryminalistyczna udziałów Samba – ocena udziałów sieciowych między systemami Linux i Windows
- Analiza kryminalistyczna udostępnień NFS – rekonstrukcja dostępu do systemu plików sieciowych (Network File System) w ramach analizy kryminalistycznej
- Analiza kryminalistyczna artefaktów Elasticsearch/Log-Server – analiza kryminalistyczna centralnej infrastruktury rejestrowania
Pulpit, przeglądarka i ślady użytkownika
- Analiza kryminalistyczna artefaktów środowiska graficznego GNOME – wykorzystanie środowiska graficznego jako źródła śladów kryminalistycznych
- Analiza kryminalistyczna historii przeglądarki w systemie Linux – odtworzenie aktywności użytkowników systemu Linux w sieci
- Analiza kryminalistyczna profili Thunderbirda – analiza danych klienta poczty elektronicznej w systemie Linux
- Analiza kryminalistyczna kosza – odtwarzanie rzekomo usuniętych plików w systemie Linux
Incydenty związane z bezpieczeństwem i wykrywanie ataków
- Wykrywanie powłok internetowych w systemie Linux-Servern – identyfikacja złośliwych skryptów Server metodami kryminalistycznymi
- Wykrywanie złośliwego oprogramowania służącego do kopania kryptowalut w systemach Linux – udowodnienie nieuprawnionego wykorzystania zasobów metodami kryminalistycznymi
- Rekonstrukcja powłok odwrotnych w ramach analizy kryminalistycznej – wykrywanie zdalnych połączeń wychodzących atakujących w ramach analizy kryminalistycznej
- Analiza kryminalistyczna oprogramowania ransomware atakującego systemy Linux – rekonstrukcja ataków szyfrujących na systemy Linux
- Wykrywanie ataków typu brute force na SSH za pomocą metod kryminalistycznych – dokumentowanie systematycznych prób logowania za pomocą metod kryminalistycznych
- Forensyczne wykrywanie eskalacji uprawnień – rekonstrukcja nieautoryzowanego rozszerzenia uprawnień
- Wykrywanie manipulacji w plikach dziennika i działań antykryminalistycznych – ujawnianie śladów zatuszowania w systemach Linux
- Tworzenie kopii zabezpieczającej pamięci ulotnej (RAM) w systemie Linux w celach kryminalistycznych – rejestrowanie danych ulotnych z działającego systemu
Metodologia kryminalistyczna, narzędzia i zabezpieczanie dowodów
- Analiza kryminalistyczna znaczników czasu atime/mtime/ctime – prawidłowa interpretacja znaczników czasu w systemie plików
- Ocena synchronizacji NTP z punktu widzenia kryminalistyki – weryfikacja dokładności czasowej jako podstawy kryminalistycznych osi czasu
- Wykorzystanie sum kontrolnych i mechanizmów integralności w analizie kryminalistycznej – kryptograficzne potwierdzenie integralności plików
- Analiza kryminalistyczna flag Immutable i atrybutów chattr – ocena rozszerzonych atrybutów ochronnych systemu plików
- Tworzenie kopii zapasowej uruchomionego systemu Linux (Live-Akquise)
- Wykonanie kopii zabezpieczającej na miejscu z fizycznego systemu Linux-Server w celach kryminalistycznych
- Tworzenie kopii zapasowej laptopa z systemem Linux w celach kryminalistycznych
- Analiza systemów plików Linuksa za pomocą programu X-Ways Forensics
- Analiza artefaktów systemu Linux za pomocą Belkasoft X
- Analiza osi czasu Autopsy dla systemów Linux
- Analiza szesnastkowa w programie X-Ways Forensics dla systemów plików Linux
- Belkasoft X – Zarządzanie sprawami w ramach dochodzeń dotyczących systemu Linux
- Ochrona przed zapisem i blokada zapisu w kopiach zapasowych systemu Linux
- Łańcuch dowodowy w badaniach kryminalistycznych systemu Linux
- Różnica między analizą na żywo a analizą po zakończeniu działania w systemie Linux
- Generowanie wartości skrótu i weryfikacja w przypadku kopii zapasowych w systemie Linux
- Prawidłowe tworzenie obrazów nośników w systemie Linux (dd/dc3dd/Guymager)
- Obrazy typu sparse a analiza kryminalistyczna systemu Linux
- Kopiowanie kryminalistyczne dużych nośników danych w systemie Linux
- Tworzenie osi czasu dla systemów Linux (Super-Timeline)
- Odzyskiwanie usuniętych plików w systemach plików Linuksa
Prawo, jakość i współpraca
- Zdalne tworzenie kopii zabezpieczającej systemu Headless Linux Server do celów kryminalistycznych
- Zautomatyzowana a ręczna analiza kryminalistyczna w systemie Linux
- Sprawozdania i ekspertyzy w ramach analiz dotyczących systemu Linux
- Zdalna analiza kryminalistyczna w rozproszonych infrastrukturach Linuksa
- Analiza kryminalistyczna systemu Linux w ramach audytów PCI-DSS
- Analiza kryminalistyczna systemu Linux w ramach dochodzenia w sprawie incydentów związanych z RODO
- Analiza kryminalistyczna systemu Linux na potrzeby ekspertyz sądowych
- Współpraca z działami IT w przypadku incydentów związanych z systemem Linux
- Gotowość na wypadek awarii i umowy dotyczące reagowania na incydenty w infrastrukturze Linux
- Zapewnienie jakości i zasada podwójnej kontroli w kryminalistyce systemów Linux
- Dlaczego analiza kryminalistyczna systemu Linux wymaga użycia wielu narzędzi i ręcznej weryfikacji
Inne pytania
- Tworzenie kopii zapasowej systemu RAID programowego do celów kryminalistycznych
- Tworzenie kopii zapasowej systemu NAS opartego na Linuksie na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej urządzenia z systemem Linux wbudowanym na potrzeby analizy kryminalistycznej
- Tworzenie kopii zapasowej Raspberry Pi do celów kryminalistycznych
- Tworzenie kopii zabezpieczających routerów i zapór sieciowych opartych na systemie Linux na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczających urządzeń IoT z systemem operacyjnym Linux na potrzeby analizy kryminalistycznej
- Tworzenie kopii zapasowej instancji chmury Linuxowej do celów kryminalistycznych (niezależnie od dostawcy)
- Tworzenie kopii zabezpieczającej systemu Linux z funkcją Secure Boot na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej dysku SSD w systemie Linux w celach kryminalistycznych
- Tworzenie kopii zapasowej systemu Linux w celach kryminalistycznych po awarii systemu
- Tworzenie kopii zabezpieczającej systemu z podwójnym rozruchem (Linux/Windows) do celów kryminalistycznych
- Wykonanie kopii zabezpieczającej systemu Linux-Server w centrum danych na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej systemu Linux z izolacją fizyczną na potrzeby analizy kryminalistycznej
- Tworzenie kopii zapasowej infrastruktury serwera pocztowego Linux w celach kryminalistycznych
- Tworzenie kopii zapasowej serwera bazy danych Linux w celach kryminalistycznych
- Tworzenie kopii zapasowej urządzenia firewallowego z systemem Linux na potrzeby analizy kryminalistycznej
- Tworzenie kopii zabezpieczającej pamięci sieciowej (SAN) z systemem Linux w celach kryminalistycznych
- Wykonanie kopii zabezpieczającej systemu Linux bez znanego hasła w celach kryminalistycznych
- Wykonanie kopii zabezpieczającej w celach kryminalistycznych dla kilku urządzeń Linux-Server w sieci
- Przeprowadzenie analizy śledczej w systemie Linux przy użyciu narzędzi The Sleuth Kit i Autopsy