Diese Übersicht bündelt alle Fragen und Antworten rund um Linux-Forensik bei LanCologne – von Dateisystemen und Systemprotokollen über Container, Server-Dienste und Sicherheitsvorfälle bis hin zur forensischen Methodik, Werkzeugen und rechtlichen Rahmenbedingungen. Klicken Sie auf eine Kategorie, um die passenden Fragen zu sehen.
Dateisysteme, Volumes und Verschlüsselung
- Forenzična analiza datotečnega sistema ext4 – osnova večine preiskav v sistemu Linux
- Forenzična analiza dnevnika ext4 – rekonstrukcija zapisov in stanja sistema
- XFS-Dateisystem forensisch analysieren – Hochleistungsdateisystem auf Servern korrekt auswerten
- Btrfs-Dateisystem forensisch analysieren – Copy-on-Write-Strukturen sachgerecht auswerten
- Btrfs-Snapshots forensisch analysieren – Historische Systemzustände gezielt rekonstruieren
- ZFS unter Linux forensisch analysieren – Pool-Strukturen und Integritätsmechanismen auswerten
- ZFS-Snapshots forensisch analysieren – Frühere Datasets nachvollziehbar rekonstruieren
- LVM forensisch analysieren – Logische Volumes korrekt einordnen
- LVM-Snapshots forensisch analysieren – Historische Volume-Zustände auswerten
- Software-RAID (mdadm) forensisch analysieren – Verbünde korrekt rekonstruieren
- LUKS-Verschlüsselung forensisch einordnen – Verschlüsselte Linux-Datenträger korrekt bewerten
- Swap-Partition forensisch analysieren – Ausgelagerte Arbeitsspeicherinhalte auswerten
- Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u – pravilna ocena začasnih pomnilniških območij
- Forenzična obnova izbrisanih datotek na sistemu ext4 – možnosti in omejitve rekonstrukcije
- Forenzična analiza strukture inodov – uporaba metapodatkov kot ključnega forenzičnega vira
- Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute
- Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov
- Partitionstabellen (GPT/MBR) unter Linux forensisch analysieren – Grundlegende Datenträgerstruktur rekonstruieren
- Gelöschte Dateien auf Btrfs und XFS forensisch einordnen – Unterschiede zu ext4 gezielt berücksichtigen
- Verschlüsselte LVM-Volumes forensisch analysieren – LUKS und LVM in Kombination korrekt behandeln
- Verschlüsselte LUKS-Datenträger forensisch akquirieren
Systemprotokolle und Audit
- systemd-journald-Logs forensisch analysieren – Zentrale Protokollquelle moderner Linux-Systeme
- journalctl-Ausgaben forensisch korrelieren – Systemereignisse zeitlich und inhaltlich verknüpfen
- auditd-Protokolle forensisch analysieren – Regelbasierte Systemüberwachung auswerten
- Syslog-Artefakte forensisch analysieren – Klassische Textprotokolle auswerten
- rsyslog-Konfiguration forensisch einordnen – Protokollierungsumfang korrekt bewerten
- /var/log-Verzeichnis forensisch systematisch auswerten – Zentrale Protokollsammlung vollständig erfassen
- Kernel-Ringpuffer (dmesg) forensisch analysieren – Frühe Systemereignisse rekonstruieren
- last- und lastlog-Protokolle forensisch analysieren – Anmeldehistorien nachvollziehbar auswerten
- wtmp- und utmp-Dateien forensisch analysieren – Sitzungsdaten im Detail auswerten
- btmp-Datei forensisch analysieren – Fehlgeschlagene Anmeldeversuche auswerten
- SELinux-Audit-Logs forensisch analysieren – Mandatory-Access-Control-Ereignisse auswerten
- AppArmor-Logs forensisch analysieren – Profilbasierte Zugriffskontrollen auswerten
Autostart, Kernel und Prozessanalyse
- Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux
- Cron-Jobs forensisch analysieren – Zeitgesteuerte Aufgaben systematisch prüfen
- Systemd-Timer forensisch analysieren – Moderne Alternative zu klassischem Cron auswerten
- init.d-Skripte forensisch analysieren – Klassische Systemstartmechanismen prüfen
- Autostart-Mechanismen unter Linux forensisch identifizieren – Alle relevanten Persistenzwege im Überblick
- udev-Regeln forensisch analysieren – Geräteverwaltung als Persistenzquelle prüfen
- Kernel-Module forensisch analysieren – Erweiterungen der Kernel-Funktionalität prüfen
- LD_PRELOAD-Manipulationen forensisch erkennen – Manipulation dynamischer Bibliotheken aufdecken
- Forenzično odkrivanje rootkitov v sistemu Linux – odkrivanje globoko zakoreninjenih vdorov
- Forenzična analiza seznama procesov in /proc – ocena stanja sistema med delovanjem
- Forenzična korelacija tekočih procesov z mehanizmi vztrajnosti – od stanja v času izvajanja do trajne vgradnje
- Forenzična analiza sistemskih vtičnic systemd – preverjanje aktiviranja storitev na podlagi dogodkov
Benutzerkonten, Shell und Authentifizierung
- PAM-Konfiguration forensisch analysieren – Authentifizierungsmodule korrekt einordnen
- Linux-Benutzerkonten forensisch analysieren – Konten, Gruppen und Berechtigungen rekonstruieren
- /etc/passwd und /etc/shadow forensisch analysieren – Zentrale Kontodatenbanken im Detail prüfen
- sudo-Protokolle forensisch analysieren – Rechteausweitung im Detail nachvollziehen
- SSH-Authentifizierungsprotokolle forensisch analysieren – Fernzugriffe nachvollziehbar rekonstruieren
- SSH-Known-Hosts und -Keys forensisch analysieren – Vertrauensbeziehungen zwischen Systemen rekonstruieren
- Bash-History forensisch analysieren – Befehlszeilenverlauf als forensische Kernquelle
- Zsh-History forensisch analysieren – Erweiterte Shell-Protokollierung auswerten
- Shell-Umgebungsvariablen forensisch einordnen – Konfigurationskontext einzelner Sitzungen bewerten
- .bashrc- und Profildateien forensisch analysieren – Shell-Initialisierung als Persistenzquelle prüfen
- Home-Verzeichnisse forensisch systematisch auswerten – Benutzerbezogene Daten vollständig erfassen
Container und Virtualisierung
- Docker-Container forensisch analysieren – Containerisierte Umgebungen forensisch nachvollziehbar auswerten
- Docker-Images forensisch analysieren – Herkunft und Inhalt von Container-Images nachvollziehen
- Docker-Volumes forensisch analysieren – Persistente Container-Daten forensisch auswerten
- Kubernetes-Cluster-Artefakte forensisch analysieren – Orchestrierte Container-Umgebungen forensisch untersuchen
- Podman-Container forensisch analysieren – Daemonlose Container-Umgebungen forensisch untersuchen
- LXC/LXD-Container forensisch analysieren – Systemcontainer forensisch nachvollziehbar untersuchen
- KVM/QEMU-Virtualisierung forensisch analysieren – Virtuelle Maschinen unter Linux forensisch untersuchen
- VMware auf Linux forensisch analysieren – VMware-Virtualisierungsumgebungen unter Linux untersuchen
- VirtualBox auf Linux forensisch analysieren – VirtualBox-Umgebungen unter Linux forensisch untersuchen
- Cloud-Init-Konfiguration forensisch analysieren – Automatisierte Systeminitialisierung forensisch nachvollziehen
- AWS-EC2-Linux-Instanzen forensisch sichern – Cloud-Instanzen forensisch nachvollziehbar sichern und auswerten
- Kubernetes-Node forensisch sichern
Server-, Netzwerk- und Paketverwaltung
- Netzwerkkonfiguration unter Linux forensisch analysieren – Schnittstellen und Routing nachvollziehbar rekonstruieren
- iptables/nftables-Regeln forensisch analysieren – Firewall-Konfiguration und deren Manipulation prüfen
- Netzwerkverbindungen (ss/netstat) forensisch rekonstruieren – Aktive und historische Verbindungen auswerten
- DNS-Cache und Resolver-Konfiguration forensisch analysieren – Namensauflösung als forensische Spur nutzen
- NetworkManager-Artefakte forensisch analysieren – Verbindungsprofile und -historie auswerten
- VPN-Konfigurationen unter Linux forensisch analysieren – Verschlüsselte Tunnelverbindungen einordnen
- Forenzična analiza protokolov upravitelja paketov APT – analiza zgodovine namestitev in sprememb v sistemih, ki temeljijo na Debianu
- Forenzična analiza dnevnikov dpkg – ocena stanja paketov in podrobnosti namestitve
- Forenzična analiza dnevnikov RPM/YUM/DNF – analiza upravljanja s paketi v distribucijah, ki temeljijo na RPM-u
- Forenzična analiza virtualnih okolij v Pythonu – forenzična preiskava izoliranih izvedbenih okolij
- Forenzična analiza dnevnikov spletnega strežnika Apache – sistematična analiza dnevnikov dostopa in napak
- Nginx-Webserver-Logs forensisch analysieren – Zugriffsprotokolle des verbreiteten Webservers auswerten
- MySQL/MariaDB-Datenbank forensisch analysieren – Datenbankzugriffe und -änderungen forensisch rekonstruieren
- PostgreSQL-Datenbank forensisch analysieren – Transaktionshistorie und Zugriffe forensisch auswerten
- Postfix-Mailserver-Protokolle forensisch analysieren – E-Mail-Zustellung und -Verkehr forensisch rekonstruieren
- Samba-Freigaben forensisch analysieren – Netzwerkfreigaben zwischen Linux und Windows auswerten
- NFS-Freigaben forensisch analysieren – Network File System-Zugriffe forensisch rekonstruieren
- Elasticsearch-/Log-Server-Artefakte forensisch analysieren – Zentrale Protokollierungsinfrastruktur forensisch auswerten
Desktop, Browser und Nutzerspuren
- GNOME-Desktop-Artefakte forensisch analysieren – Desktop-Umgebung als forensische Spurenquelle nutzen
- Browserverlauf unter Linux forensisch auswerten – Webnutzung von Linux-Anwendern rekonstruieren
- Thunderbird-Profile forensisch analysieren – E-Mail-Client-Daten unter Linux auswerten
- Trash/Papierkorb forensisch analysieren – Vermeintlich gelöschte Dateien unter Linux rekonstruieren
Sicherheitsvorfälle und Angriffserkennung
- Web-Shells auf Linux-Servern erkennen – Bösartige Server-Skripte forensisch identifizieren
- Kryptomining-Malware auf Linux-Systemen erkennen – Unautorisierte Ressourcennutzung forensisch nachweisen
- Reverse Shells forensisch rekonstruieren – Ausgehende Angreifer-Fernzugriffe forensisch nachweisen
- Forenzična preiskava izsiljevalske programske opreme za Linux – rekonstrukcija šifrirnih napadov na sisteme Linux
- Forenzično dokazovanje napadov brute force prek SSH – forenzično dokazovanje sistematičnih poskusov prijave
- Forenzično dokazovanje eskalacije privilegijev – rekonstrukcija nepooblaščene razširitve pravic
- Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov – odkrivanje prikrivanja sledi v sistemih Linux
- Forenzično varnostno kopiranje pomnilnika z omejeno trajnostjo (RAM) v sistemu Linux – zajemanje minljivih podatkov iz delujočega sistema
Forensische Methodik, Werkzeuge und Sicherung
- Forenzična analiza časovnih žigov atime/mtime/ctime – pravilna interpretacija časovnih žigov datotečnega sistema
- NTP-Synchronisation forensisch bewerten – Zeitgenauigkeit als Grundlage forensischer Zeitlinien prüfen
- Prüfsummen und Integritätsmechanismen forensisch nutzen – Dateiintegrität kryptografisch nachweisen
- Immutable-Flags und chattr-Attribute forensisch analysieren – Erweiterte Dateisystem-Schutzattribute auswerten
- Varnostno kopiranje delujočega sistema Linux (v živo)
- Physischen Linux-Server vor Ort forensisch sichern
- Linux-Laptop forensisch sichern
- Linux-Dateisysteme mit X-Ways Forensics auswerten
- Linux-Artefakte mit Belkasoft X analysieren
- Autopsy-Zeitlinienanalyse für Linux-Systeme
- X-Ways Forensics Hex-Analyse für Linux-Dateisysteme
- Belkasoft X Case-Management für Linux-Untersuchungen
- Schreibschutz und Write-Blocker bei Linux-Sicherungen
- Chain of Custody bei Linux-forensischen Untersuchungen
- Unterschied zwischen Live- und Post-Mortem-Analyse bei Linux
- Izračun hash vrednosti in preverjanje pri varnostnih kopijah v sistemu Linux
- Pravilno ustvarjanje slik nosilcev podatkov v sistemu Linux (dd/dc3dd/Guymager)
- Sparse-Images in forenzična analiza v sistemu Linux
- Forenzično kopiranje velikih nosilcev podatkov v sistemu Linux
- Ustvarjanje časovnice za sisteme Linux (Super-Timeline)
- Obnavljanje izbrisanih datotek na datotečnih sistemih Linux
Recht, Qualität und Zusammenarbeit
- Headless-Linux-Server remote forensisch sichern
- Automatisierte vs. manuelle Linux-Forensik-Auswertung
- Reporting und Gutachtenerstellung bei Linux-Untersuchungen
- Remote-Forensik bei verteilten Linux-Infrastrukturen
- Linux-Forensik im Rahmen von PCI-DSS-Prüfungen
- Linux-Forensik im Rahmen der DSGVO-Vorfallsaufklärung
- Linux-Forensik für gerichtliche Gutachten
- Zusammenarbeit mit IT-Abteilungen bei Linux-Vorfällen
- Notfallbereitschaft und Incident-Response-Verträge für Linux-Infrastruktur
- Qualitätssicherung und Vier-Augen-Prinzip in der Linux-Forensik
- Warum Linux-Forensik mehrere Werkzeuge und manuelle Prüfung benötigt
Druga vprašanja
- Software-RAID-System forensisch sichern
- Linux-basiertes NAS-System forensisch sichern
- Forenzično varnostno kopiranje naprave z vgrajenim sistemom Linux
- Forenzično varnostno kopiranje Raspberry Pi
- Forenzično varnostno kopiranje usmerjevalnikov in požarnih zidov, ki temeljijo na sistemu Linux
- Forenzično varnostno kopiranje naprav IoT z operacijskim sistemom Linux
- Forenzično varnostno kopiranje instance v oblaku Linux (neodvisno od ponudnika)
- Linux-System mit Secure Boot forensisch sichern
- Forenzično varnostno kopiranje SSD-ja v sistemu Linux
- Forenzično varnostno kopiranje sistema Linux po sesutju sistema
- Forenzično varnostno kopiranje sistema z dvojnim zagonom Linux/Windows
- Forenzično varnostno kopiranje naprave Linux-Server v podatkovnem centru
- Forenzično varnostno kopiranje Linuxovega sistema z zračno izolacijo
- Forenzično varnostno kopiranje infrastrukture poštnega strežnika Linux
- Forenzično varnostno kopiranje strežnika podatkovne baze Linux
- Forenzično varnostno kopiranje naprave za požarni zid v sistemu Linux
- Forenzično varnostno kopiranje omrežnega pomnilnika (SAN) z operacijskim sistemom Linux
- Linux-System ohne bekanntes Passwort forensisch sichern
- Mehrere Linux-Server im Verbund forensisch sichern
- Linux-Akquisition mit The Sleuth Kit und Autopsy durchführen