Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Análise forense do sistema de ficheiros ext4 – Base da maioria das investigações no Linux
- Análise forense do journal do ext4 – Reconstruir operações de gravação e estados do sistema
- Análise forense do sistema de ficheiros XFS – Avaliar corretamente um sistema de ficheiros de alto desempenho em Servern
- Análise forense do sistema de ficheiros Btrfs – Avaliação adequada das estruturas «copy-on-write»
- Análise forense de instantâneos Btrfs – Reconstruir de forma específica estados históricos do sistema
- Análise forense do ZFS no Linux – Avaliação das estruturas dos pools e dos mecanismos de integridade
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren
- LUKS-Verschlüsselung forensisch einordnen – Verschlüsselte Linux-Datenträger korrekt bewerten
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- tmpfs und RAM-basierte Dateisysteme forensisch einordnen – Flüchtige Speicherbereiche korrekt bewerten
- Gelöschte Dateien auf ext4 forensisch wiederherstellen – Möglichkeiten und Grenzen der Rekonstruktion
- Inode-Struktur forensisch analysieren – Metadaten als forensische Kernquelle nutzen
- Extended Attributes (xattr) forensisch analysieren – Zusätzliche Metadaten jenseits klassischer Attribute
- OverlayFS forensisch analysieren – Geschichtete Dateisysteme korrekt auswerten
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren
- Gelöschte Dateien auf Btrfs und XFS forensisch einordnen – Unterschiede zu ext4 gezielt berücksichtigen
- Verschlüsselte LVM-Volumes forensisch analysieren – LUKS und LVM in Kombination korrekt behandeln
- Verschlüsselte LUKS-Datenträger forensisch akquirieren
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- auditd-Protokolle forensisch analysieren – Regelbasierte Systemüberwachung auswerten
- Syslog-Artefakte forensisch analysieren – Klassische Textprotokolle auswerten
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- Análise forense sistemática do diretório /var/log – Registo completo da coleção central de registos
- Análise forense do buffer circular do kernel (dmesg) – Reconstruir eventos iniciais do sistema
- Analisar forensicamente os registos «last» e «lastlog» – Avaliar de forma compreensível os históricos de início de sessão
- Analisar forensicamente os ficheiros wtmp e utmp – Avaliar detalhadamente os dados das sessões
- Analisar forensicamente um ficheiro btmp – Avaliar tentativas de início de sessão mal sucedidas
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- AppArmor-Logs forensisch analysieren – Profilbasierte Zugriffskontrollen auswerten
Autostart, Kernel und Prozessanalyse
- systemd-Units und -Services forensisch analysieren – Persistenzmechanismen moderner Linux-Systeme
- Cron-Jobs forensisch analysieren – Zeitgesteuerte Aufgaben systematisch prüfen
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Rootkits unter Linux forensisch erkennen – Tief verankerte Kompromittierungen aufdecken
- Prozessliste und /proc forensisch analysieren – Laufzeitzustand eines Systems auswerten
- Laufende Prozesse forensisch mit Persistenzmechanismen korrelieren – Vom Laufzeitzustand zur dauerhaften Verankerung
- Systemd-Sockets forensisch analysieren – Ereignisgesteuerte Aktivierung von Diensten prüfen
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- Análise forense dos ficheiros /etc/passwd e /etc/shadow – Verificação detalhada das bases de dados centrais de contas
- Analisar os registos do sudo de forma forense – Compreender em pormenor a expansão de direitos
- Análise forense dos protocolos de autenticação SSH – Reconstruir de forma compreensível os acessos remotos
- Análise forense de hosts e chaves conhecidos do SSH – Reconstruir relações de confiança entre sistemas
- Análise forense do histórico do Bash – O histórico da linha de comandos como fonte forense fundamental
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Análise forense de contentores Docker – Avaliação forense e rastreável de ambientes contentorizados
- Análise forense de imagens do Docker – Rastrear a origem e o conteúdo das imagens de contentores
- Análise forense de volumes do Docker – Avaliação forense de dados persistentes de contentores
- Análise forense de artefactos de clusters do Kubernetes – Investigação forense de ambientes de contentores orquestrados
- Análise forense de contentores Podman – Investigação forense de ambientes de contentores sem daemons
- Análise forense de contentores LXC/LXD – Investigação forense e rastreável de contentores de sistema
- Análise forense da virtualização KVM/QEMU – Investigação forense de máquinas virtuais no Linux
- Análise forense do VMware no Linux – Investigação de ambientes de virtualização VMware no Linux
- Análise forense do VirtualBox no Linux – Investigação forense de ambientes do VirtualBox no Linux
- Análise forense da configuração do Cloud Init – Investigação forense da inicialização automatizada do sistema
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- APT-Paketmanager-Protokolle forensisch analysieren – Installations- und Änderungshistorie von Debian-basierten Systemen auswerten
- dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten
- Análise forense dos registos RPM/YUM/DNF – Avaliação da gestão de pacotes em distribuições baseadas em RPM
- Análise forense de ambientes virtuais em Python – Investigação forense de ambientes de execução isolados
- Análise forense dos registos do servidor Web Apache – Avaliação sistemática dos registos de acesso e de erros
- Análise forense dos registos do servidor web Nginx – Avaliação dos registos de acesso deste servidor web amplamente utilizado
- Análise forense de bases de dados MySQL/MariaDB – Reconstrução forense de acessos e alterações na base de dados
- Análise forense da base de dados PostgreSQL – Avaliação forense do histórico de transações e dos acessos
- Análise forense dos registos do servidor de e-mail Postfix – Reconstrução forense da entrega e do tráfego de e-mail
- Análise forense de partilhas Samba – Análise de partilhas de rede entre o Linux e o Windows
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Linux-Ransomware forensisch untersuchen – Verschlüsselungsangriffe auf Linux-Systeme rekonstruieren
- SSH-Brute-Force-Angriffe forensisch nachweisen – Systematische Anmeldeversuche forensisch belegen
- Privilegieneskalation forensisch nachweisen – Unautorisierte Rechteausweitung rekonstruieren
- Log-Manipulation und Anti-Forensik erkennen – Spurenverwischung auf Linux-Systemen aufdecken
- Volatilen Speicher (RAM) unter Linux forensisch sichern – Flüchtige Daten eines laufenden Systems erfassen
Forensische Methodik, Werkzeuge und Sicherung
- Análise forense dos carimbos de data/hora atime/mtime/ctime – Interpretar corretamente os carimbos de data/hora do sistema de ficheiros
- Análise forense da sincronização NTP – Verificação da precisão temporal como base das linhas temporais forenses
- Utilização forense de somas de verificação e mecanismos de integridade – comprovação criptográfica da integridade dos ficheiros
- Análise forense de sinalizadores imutáveis e atributos «chattr» – Avaliação de atributos avançados de proteção do sistema de ficheiros
- Fazer uma cópia de segurança do sistema Linux em execução (captura em tempo real)
- Realizar uma cópia de segurança forense no local do Linux-Server físico
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- Análise hexadecimal do X-Ways Forensics para sistemas de ficheiros Linux
- Belkasoft X Gestão de casos para investigações no Linux
- Proteção contra gravação e bloqueador de gravação em cópias de segurança do Linux
- Cadeia de custódia nas investigações forenses do Linux
- Diferença entre a análise em tempo real e a análise post mortem no Linux
- Hashwertbildung und Verifikation bei Linux-Sicherungen
- Criar imagens de disco no Linux de forma correta (dd/dc3dd/Guymager)
- Imagens esparsas e análise forense em Linux
- Duplicação forense de discos de grandes dimensões no Linux
- Criação de uma linha do tempo para sistemas Linux (Super-Timeline)
- Recuperação de ficheiros apagados em sistemas de ficheiros Linux
Recht, Qualität und Zusammenarbeit
- Realizar uma cópia de segurança forense remota do Headless-Linux-Server
- Análise forense automatizada vs. manual do Linux
- Elaboração de relatórios e pareceres em investigações relacionadas com o Linux
- Análise forense remota em infraestruturas Linux distribuídas
- Análise forense do Linux no âmbito das auditorias PCI-DSS
- Linux-Forensik im Rahmen der DSGVO-Vorfallsaufklärung
- Linux-Forensik für gerichtliche Gutachten
- Colaboração com os departamentos de TI em caso de incidentes relacionados com o Linux
- Contratos de prontidão para emergências e de resposta a incidentes para infraestruturas Linux
- Garantia de qualidade e princípio da dupla verificação na análise forense do Linux
- Por que razão a análise forense do Linux requer várias ferramentas e uma verificação manual
Outras questões
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Realizar uma cópia de segurança forense de um dispositivo Linux incorporado
- Fazer uma cópia de segurança forense do Raspberry Pi
- Realizar cópias de segurança forenses de routers e firewalls baseados em Linux
- Cópia de segurança forense de dispositivos IoT com sistema operativo Linux
- Realizar uma cópia de segurança forense de uma instância na nuvem Linux (em qualquer fornecedor)
- Fazer uma cópia de segurança forense de um sistema Linux com Secure Boot
- SSD unter Linux forensisch sichern
- Linux-System nach Systemabsturz forensisch sichern
- Dual-Boot-System Linux/Windows forensisch sichern
- Linux-Server im Rechenzentrum forensisch sichern
- Air-gapped Linux-System forensisch sichern
- Linux-Mailserver-Infrastruktur forensisch sichern
- Linux-Datenbankserver forensisch sichern
- Linux-Firewall-Appliance forensisch sichern
- Netzwerkspeicher (SAN) mit Linux forensisch sichern
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen