Esta visão geral reúne todas as perguntas e respostas relacionadas com a análise forense do Linux no LanCologne – desde sistemas de ficheiros e registos do sistema, passando por contentores, serviços Server e incidentes de segurança, até à metodologia forense, ferramentas e quadro jurídico. Clique numa categoria para ver as perguntas correspondentes.
Sistemas de ficheiros, volumes e encriptação
- Análise forense do sistema de ficheiros ext4 – Base da maioria das investigações no Linux
- Análise forense do journal do ext4 – Reconstruir operações de gravação e estados do sistema
- Análise forense do sistema de ficheiros XFS – Avaliar corretamente um sistema de ficheiros de alto desempenho em Servern
- Análise forense do sistema de ficheiros Btrfs – Avaliação adequada das estruturas «copy-on-write»
- Análise forense de instantâneos Btrfs – Reconstruir de forma específica estados históricos do sistema
- Análise forense do ZFS no Linux – Avaliação das estruturas dos pools e dos mecanismos de integridade
- Análise forense de instantâneos ZFS – Reconstruir conjuntos de dados anteriores de forma rastreável
- Análise forense do LVM – Classificar corretamente os volumes lógicos
- Análise forense de instantâneos LVM – Avaliação de estados históricos dos volumes
- Análise forense de RAID de software (mdadm) – Reconstruir corretamente os conjuntos
- Classificação forense da encriptação LUKS – Avaliar corretamente os suportes de dados Linux encriptados
- Análise forense da partição de swap – Análise do conteúdo da memória de trabalho transferido para a partição de swap
- Classificação forense de sistemas de ficheiros tmpfs e baseados em RAM – Avaliar corretamente as áreas de memória voláteis
- Recuperação forense de ficheiros apagados no sistema de ficheiros ext4 – Possibilidades e limites da reconstrução
- Análise forense da estrutura do inode – Utilizar os metadados como fonte fundamental na investigação forense
- Análise forense de atributos alargados (xattr) – Metadados adicionais para além dos atributos clássicos
- Análise forense do OverlayFS – Avaliar corretamente os sistemas de ficheiros em camadas
- Análise forense de tabelas de partições (GPT/MBR) no Linux – Reconstrução da estrutura básica do suporte de dados
- Classificação forense de ficheiros apagados nos sistemas de ficheiros Btrfs e XFS – ter em conta de forma específica as diferenças em relação ao ext4
- Análise forense de volumes LVM encriptados – como lidar corretamente com a combinação de LUKS e LVM
- Recolha forense de discos LUKS encriptados
Registos do sistema e auditoria
- Análise forense dos registos do systemd-journald – Fonte central de registos dos sistemas Linux modernos
- Correlacionar forensicamente as saídas do `journalctl` – relacionar os eventos do sistema em termos de tempo e conteúdo
- Análise forense dos registos do auditd – Avaliação da monitorização do sistema baseada em regras
- Análise forense de artefactos Syslog – Avaliação de registos de texto clássicos
- Análise forense da configuração do rsyslog – Avaliar corretamente o âmbito do registo
- Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos
- Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema
- Analisar forensicamente os registos «last» e «lastlog» – Avaliar de forma compreensível os históricos de início de sessão
- Analisar forensicamente os ficheiros wtmp e utmp – Avaliar detalhadamente os dados das sessões
- Analisar forensicamente um ficheiro btmp – Avaliar tentativas de início de sessão mal sucedidas
- Análise forense dos registos de auditoria do SELinux – Avaliação de eventos de controlo de acesso obrigatório
- Análise forense dos registos do AppArmor – Avaliação dos controlos de acesso baseados em perfis
Arranque automático, kernel e análise de processos
- Análise forense de unidades e serviços do systemd – Mecanismos de persistência dos sistemas Linux modernos
- Análise forense de tarefas Cron – Verificação sistemática de tarefas programadas
- Análise forense do Systemd-Timer – Avaliar uma alternativa moderna ao Cron clássico
- Analisar scripts do init.d do ponto de vista forense – Verificar os mecanismos clássicos de arranque do sistema
- Identificação forense de mecanismos de arranque automático no Linux – Uma visão geral de todas as vias de persistência relevantes
- Analisar forensicamente as regras do udev – verificar a gestão de dispositivos como fonte de persistência
- Análise forense de módulos do kernel – Verificação das extensões da funcionalidade do kernel
- Detetar forensicamente manipulações de LD_PRELOAD – Descobrir manipulações de bibliotecas dinâmicas
- Detetar forensicamente rootkits no Linux – Revelar infeções profundamente enraizadas
- Analisar forensicamente a lista de processos e o diretório /proc – Avaliar o estado de funcionamento de um sistema
- Correlacionar processos em execução do ponto de vista forense com mecanismos de persistência – Do estado em tempo de execução à integração permanente
- Análise forense dos sockets do Systemd – Verificar a ativação de serviços acionada por eventos
Contas de utilizador, shell e autenticação
- Análise forense da configuração do PAM – Classificar corretamente os módulos de autenticação
- Análise forense de contas de utilizador do Linux – Reconstruir contas, grupos e permissões
- Análise forense dos ficheiros /etc/passwd e /etc/shadow – Verificação detalhada das bases de dados centrais de contas
- Analisar os registos do sudo de forma forense – Compreender em pormenor a expansão de direitos
- Análise forense dos protocolos de autenticação SSH – Reconstruir de forma compreensível os acessos remotos
- Análise forense de hosts e chaves conhecidos do SSH – Reconstruir relações de confiança entre sistemas
- Análise forense do histórico do Bash – O histórico da linha de comandos como fonte forense fundamental
- Análise forense do histórico do Zsh – Avaliação do registo avançado do shell
- Análise forense das variáveis de ambiente do Shell – Avaliação do contexto de configuração de sessões individuais
- .Análise forense dos ficheiros .bashrc e de perfil – Verificar a inicialização do shell como fonte de persistência
- Análise forense sistemática das pastas «Home» – Recolha completa dos dados relativos aos utilizadores
Containers e virtualização
- Análise forense de contentores Docker – Avaliação forense e rastreável de ambientes contentorizados
- Análise forense de imagens do Docker – Rastrear a origem e o conteúdo das imagens de contentores
- Análise forense de volumes do Docker – Avaliação forense de dados persistentes de contentores
- Análise forense de artefactos de clusters do Kubernetes – Investigação forense de ambientes de contentores orquestrados
- Análise forense de contentores Podman – Investigação forense de ambientes de contentores sem daemons
- Análise forense de contentores LXC/LXD – Investigação forense e rastreável de contentores de sistema
- Análise forense da virtualização KVM/QEMU – Investigação forense de máquinas virtuais no Linux
- Análise forense do VMware no Linux – Investigação de ambientes de virtualização VMware no Linux
- Análise forense do VirtualBox no Linux – Investigação forense de ambientes do VirtualBox no Linux
- Análise forense da configuração do Cloud Init – Investigação forense da inicialização automatizada do sistema
- Criação de cópias de segurança forenses de instâncias AWS EC2 Linux – Criação de cópias de segurança e análise de instâncias na nuvem de forma forense e rastreável
- Fazer uma cópia de segurança forense de um nó do Kubernetes
Server — Gestão de redes e pacotes
- Análise forense da configuração de rede no Linux – Reconstruir de forma compreensível as interfaces e o encaminhamento
- Análise forense das regras do iptables/nftables – Verificar a configuração da firewall e a sua manipulação
- Reconstruir forensicamente ligações de rede (ss/netstat) – Analisar ligações ativas e históricas
- Análise forense da cache de DNS e da configuração do resolvedor – Utilizar a resolução de nomes como pista forense
- Análise forense de artefactos do NetworkManager – Análise de perfis e histórico de ligações
- Análise forense de configurações de VPN no Linux – Classificação de ligações em túnel encriptadas
- Análise forense dos registos do gestor de pacotes APT – Análise do histórico de instalações e alterações em sistemas baseados no Debian
- Análise forense dos registos do dpkg – Avaliação do estado dos pacotes e dos detalhes da instalação
- Análise forense dos registos RPM/YUM/DNF – Avaliação da gestão de pacotes em distribuições baseadas em RPM
- Análise forense de ambientes virtuais em Python – Investigação forense de ambientes de execução isolados
- Análise forense dos registos do servidor Web Apache – Avaliação sistemática dos registos de acesso e de erros
- Análise forense dos registos do servidor web Nginx – Avaliação dos registos de acesso deste servidor web amplamente utilizado
- Análise forense de bases de dados MySQL/MariaDB – Reconstrução forense de acessos e alterações na base de dados
- Análise forense da base de dados PostgreSQL – Avaliação forense do histórico de transações e dos acessos
- Análise forense dos registos do servidor de e-mail Postfix – Reconstrução forense da entrega e do tráfego de e-mail
- Análise forense de partilhas Samba – Análise de partilhas de rede entre o Linux e o Windows
- Análise forense de partilhas NFS – Reconstrução forense de acessos ao Sistema de Ficheiros em Rede (NFS)
- Análise forense de artefactos do Elasticsearch/Log-Server – Avaliação forense da infraestrutura central de registo
Área de trabalho, navegador e rastos do utilizador
- Análise forense de artefactos do ambiente de trabalho GNOME – Utilizar o ambiente de trabalho como fonte de vestígios forenses
- Análise forense do histórico do navegador no Linux – Reconstruir a utilização da Web pelos utilizadores do Linux
- Análise forense de perfis do Thunderbird – Análise de dados do cliente de e-mail no Linux
- Análise forense da Lixeira – Recuperar ficheiros supostamente eliminados no Linux
Incidentes de segurança e deteção de ataques
- Detetar Web-Shells no Linux-Servern – Identificar forensicamente scripts maliciosos do Server
- Detetar malware de mineração de criptomoedas em sistemas Linux – Comprovar forensicamente a utilização não autorizada de recursos
- Reconstruir shells reversos do ponto de vista forense – Comprovar forensemente os acessos remotos de saída dos atacantes
- Análise forense de ransomware no Linux – Reconstruir ataques de encriptação a sistemas Linux
- Comprovar forensemente ataques de força bruta via SSH – Comprovar forensemente tentativas sistemáticas de início de sessão
- Comprovar forensemente a escalada de privilégios – Reconstruir a expansão não autorizada de direitos
- Detetar a manipulação de registos e técnicas anti-forenses – Descobrir a eliminação de vestígios em sistemas Linux
- Cópia de segurança forense da memória volátil (RAM) no Linux – Captura de dados voláteis de um sistema em funcionamento
Metodologia forense, ferramentas e preservação de provas
- Análise forense dos carimbos de data/hora atime/mtime/ctime – Interpretar corretamente os carimbos de data/hora do sistema de ficheiros
- Análise forense da sincronização NTP – Verificação da precisão temporal como base das linhas temporais forenses
- Utilização forense de somas de verificação e mecanismos de integridade – comprovação criptográfica da integridade dos ficheiros
- Análise forense de sinalizadores imutáveis e atributos «chattr» – Avaliação de atributos avançados de proteção do sistema de ficheiros
- Fazer uma cópia de segurança do sistema Linux em execução (captura em tempo real)
- Realizar uma cópia de segurança forense no local do Linux-Server físico
- Fazer uma cópia de segurança forense de um portátil Linux
- Analisar sistemas de ficheiros Linux com o X-Ways Forensics
- Analisar artefactos do Linux com o Belkasoft X
- Análise de linhas temporais do Autopsy para sistemas Linux
- Análise hexadecimal do X-Ways Forensics para sistemas de ficheiros Linux
- Belkasoft X Gestão de casos para investigações no Linux
- Proteção contra gravação e bloqueador de gravação em cópias de segurança do Linux
- Cadeia de custódia nas investigações forenses do Linux
- Diferença entre a análise em tempo real e a análise post mortem no Linux
- Criação e verificação de valores hash em cópias de segurança do Linux
- Criar imagens de disco no Linux de forma correta (dd/dc3dd/Guymager)
- Imagens esparsas e análise forense em Linux
- Duplicação forense de discos de grandes dimensões no Linux
- Criação de uma linha do tempo para sistemas Linux (Super-Timeline)
- Recuperação de ficheiros apagados em sistemas de ficheiros Linux
Direito, qualidade e cooperação
- Realizar uma cópia de segurança forense remota do Headless-Linux-Server
- Análise forense automatizada vs. manual do Linux
- Elaboração de relatórios e pareceres em investigações relacionadas com o Linux
- Análise forense remota em infraestruturas Linux distribuídas
- Análise forense do Linux no âmbito das auditorias PCI-DSS
- Análise forense do Linux no âmbito da investigação de incidentes ao abrigo do RGPD
- Análise forense do Linux para pareceres judiciais
- Colaboração com os departamentos de TI em caso de incidentes relacionados com o Linux
- Contratos de prontidão para emergências e de resposta a incidentes para infraestruturas Linux
- Garantia de qualidade e princípio da dupla verificação na análise forense do Linux
- Por que razão a análise forense do Linux requer várias ferramentas e uma verificação manual
Outras questões
- Realizar uma cópia de segurança forense de um sistema RAID de software
- Fazer uma cópia de segurança forense de um sistema NAS baseado em Linux
- Realizar uma cópia de segurança forense de um dispositivo Linux incorporado
- Fazer uma cópia de segurança forense do Raspberry Pi
- Realizar cópias de segurança forenses de routers e firewalls baseados em Linux
- Cópia de segurança forense de dispositivos IoT com sistema operativo Linux
- Realizar uma cópia de segurança forense de uma instância na nuvem Linux (em qualquer fornecedor)
- Fazer uma cópia de segurança forense de um sistema Linux com Secure Boot
- Cópia de segurança forense de um SSD no Linux
- Fazer uma cópia de segurança forense do sistema Linux após uma falha do sistema
- Cópia de segurança forense de um sistema de arranque duplo Linux/Windows
- Realizar uma cópia de segurança forense do Linux-Server no centro de dados
- Realizar uma cópia de segurança forense de um sistema Linux isolado (air-gapped)
- Realizar uma cópia de segurança forense da infraestrutura do servidor de correio do Linux
- Cópia de segurança forense de um servidor de base de dados Linux
- Realizar uma cópia de segurança forense de um dispositivo de firewall Linux
- Cópia de segurança forense de um armazenamento em rede (SAN) com Linux
- Fazer uma cópia de segurança forense de um sistema Linux sem palavra-passe conhecida
- Fazer uma cópia de segurança forense de vários Linux-Server em rede
- Realizar a aquisição de dados no Linux com o The Sleuth Kit e o Autopsy