Ta pregled združuje vsa vprašanja in odgovore v zvezi z forenziko sistema Linux na LanCologne – od datotečnih sistemov in sistemskih dnevnikov prek kontejnerjev, storitev Server in varnostnih incidentov do forenzične metodologije, orodij in pravnega okvira. Kliknite na kategorijo, da si ogledate ustrezna vprašanja.
Datotečni sistemi, diskovni prostori in šifriranje
- Forenzična analiza datotečnega sistema ext4 – osnova večine preiskav v sistemu Linux
- Forenzična analiza dnevnika ext4 – rekonstrukcija zapisov in stanja sistema
- Forenzična analiza datotečnega sistema XFS – pravilna analiza visoko zmogljivega datotečnega sistema v obsegu od 1 TP do 27 Tn
- Forenzična analiza datotečnega sistema Btrfs – ustrezna analiza struktur »copy-on-write«
- Forenzična analiza posnetkov Btrfs – ciljna rekonstrukcija preteklih stanj sistema
- Forenzična analiza sistema ZFS v okolju Linux – analiza struktur sklopov in mehanizmov za zagotavljanje celovitosti
- Forenzična analiza posnetkov ZFS – ponovna vzpostavitev prejšnjih podatkovnih naborov na pregleden način
- Forenzična analiza LVM – pravilno razvrščanje logičnih volumnov
- Forenzična analiza posnetkov LVM – analiza preteklih stanj zvezkov
- Forenzična analiza programskega RAID-a (mdadm) – pravilna rekonstrukcija sklopov
- Forenzična klasifikacija šifriranja LUKS – pravilna ocena šifriranih nosilcev podatkov v sistemu Linux
- Forenzična analiza particije swap – analiza vsebine pomnilnika, ki je bila preseljena v swap
- Forenzična klasifikacija datotečnih sistemov tmpfs in tistih, ki temeljijo na RAM-u – pravilna ocena začasnih pomnilniških območij
- Forenzična obnova izbrisanih datotek na sistemu ext4 – možnosti in omejitve rekonstrukcije
- Forenzična analiza strukture inodov – uporaba metapodatkov kot ključnega forenzičnega vira
- Forenzična analiza razširjenih atributov (xattr) – dodatni metapodatki, ki presegajo klasične atribute
- Forenzična analiza OverlayFS – pravilna analiza večplastnih datotečnih sistemov
- Forenzična analiza tabel particij (GPT/MBR) v sistemu Linux – Rekonstrukcija osnovne strukture nosilca podatkov
- Forenzična klasifikacija izbrisanih datotek na sistemih Btrfs in XFS – ciljno upoštevanje razlik v primerjavi s sistemom ext4
- Forenzična analiza šifriranih LVM-volumov – pravilno ravnanje s kombinacijo LUKS in LVM
- Forenzično pridobivanje šifriranih nosilcev podatkov LUKS
Sistemski dnevniki in revizija
- Forenzična analiza dnevnikov systemd-journald – osrednji vir dnevnikov sodobnih sistemov Linux
- Forenzična korelacija izpisov journalctl – povezovanje sistemskih dogodkov po času in vsebini
- Forenzična analiza dnevnikov auditd – vrednotenje nadzora sistema na podlagi pravil
- Forenzična analiza Syslog-artefaktov – analiza klasičnih besedilnih dnevnikov
- Forenzična analiza konfiguracije rsyslog – pravilna ocena obsega beleženja
- Sistematična forenzična analiza imenika /var/log – celovito zajemanje osrednje zbirke dnevnikov
- Forenzična analiza krožnega pomnilnika jedra (dmesg) – rekonstrukcija zgodnjih sistemskih dogodkov
- Forenzična analiza dnevnikov »last« in »lastlog« – pregledna analiza zgodovine prijav
- Forenzična analiza datotek wtmp in utmp – podrobna analiza podatkov o sejah
- Forenzična analiza datoteke btmp – analiza neuspelih poskusov prijave
- Forenzična analiza dnevnikov revizije SELinux – analiza dogodkov obveznega nadzora dostopa
- Forenzična analiza dnevnikov AppArmor – ocena nadzora dostopa na podlagi profilov
Samodejni zagon, jedro in analiza procesov
- Forenzična analiza enot in storitev systemd – mehanizmi vztrajnosti sodobnih sistemov Linux
- Forenzična analiza cron-nalog – sistematično preverjanje časovno načrtovanih nalog
- Forenzična analiza sistemskega časovnika systemd – ocena sodobne alternative klasičnemu Cronu
- Forenzična analiza skriptov v mapi `init.d` – Preverjanje klasičnih mehanizmov zagona sistema
- Forenzična identifikacija mehanizmov samodejnega zagona v sistemu Linux – Pregled vseh pomembnih načinov vztrajnosti
- Forenzična analiza pravil udev – preverjanje upravljanja naprav kot vira trajnosti
- Forenzična analiza modulov jedra – preverjanje razširitev funkcionalnosti jedra
- Forenzično odkrivanje manipulacij LD_PRELOAD – odkrivanje manipulacij dinamičnih knjižnic
- Forenzično odkrivanje rootkitov v sistemu Linux – odkrivanje globoko zakoreninjenih vdorov
- Forenzična analiza seznama procesov in /proc – ocena stanja sistema med delovanjem
- Forenzična korelacija tekočih procesov z mehanizmi vztrajnosti – od stanja v času izvajanja do trajne vgradnje
- Forenzična analiza sistemskih vtičnic systemd – preverjanje aktiviranja storitev na podlagi dogodkov
Uporabniški računi, lupina in avtentifikacija
- Forenzična analiza konfiguracije PAM – pravilna razvrstitev avtentifikacijskih modulov
- Forenzična analiza uporabniških računov v sistemu Linux – rekonstrukcija računov, skupin in pravic
- Forenzična analiza datotek /etc/passwd in /etc/shadow – podrobna preiskava osrednjih baz podatkov o računih
- Forenzična analiza dnevnikov sudo – podrobna analiza razširitve pravic
- Forenzična analiza protokolov avtentifikacije SSH – ponovna rekonstrukcija oddaljenih dostopov na pregleden način
- Forenzična analiza znanih gostiteljev in ključev SSH – rekonstrukcija odnosov zaupanja med sistemi
- Forenzična analiza zgodovine ukaza Bash – zgodovina ukazne vrstice kot ključni forenzični vir
- Forenzična analiza zgodovine Zsh – analiza razširjenega beleženja ukazov v lupini
- Forenzična klasifikacija spremenljivk okolja Shell – ocena konfiguracijskega konteksta posameznih sej
- .Forenzična analiza datotek .bashrc in profilnih datotek – preverjanje inicializacije lupine kot vira vztrajnosti
- Sistematična forenzična analiza domovskih map – celovito zajemanje podatkov o uporabnikih
Kontejnerji in virtualizacija
- Forenzična analiza Dockerjevih kontejnerjev – forenzično sledljiva analiza kontejnerskih okolij
- Forenzična analiza Dockerjevih slik – ugotavljanje izvora in vsebine slik kontejnerjev
- Forenzična analiza Docker-Volumes – forenzična analiza trajnih podatkov v kontejnerjih
- Forenzična analiza artefaktov v Kubernetesovih grozdih – forenzična preiskava orkestriranih kontejnerskih okolij
- Forenzična analiza kontejnerjev Podman – Forenzična preiskava okolij kontejnerjev brez demonov
- Forenzična analiza kontejnerjev LXC/LXD – forenzična preiskava sistemskih kontejnerjev na način, ki omogoča sledljivost
- Forenzična analiza virtualizacije KVM/QEMU – forenzična preiskava virtualnih strojev v sistemu Linux
- Forenzična analiza VMware v sistemu Linux – preiskava virtualizacijskih okolij VMware v sistemu Linux
- Forenzična analiza programa VirtualBox v sistemu Linux – forenzična preiskava okolij VirtualBox v sistemu Linux
- Forenzična analiza konfiguracije Cloud-Init – forenzična preiskava avtomatizirane inicializacije sistema
- Forenzično varnostno kopiranje instanc AWS EC2 Linux – forenzično sledljivo varnostno kopiranje in analiza instanc v oblaku
- Forenzično varnostno kopiranje vozlišča Kubernetes
Server – Upravljanje omrežja in paketov
- Forenzična analiza omrežne konfiguracije v sistemu Linux – pregledna rekonstrukcija vmesnikov in usmerjanja
- Forenzična analiza pravil iptables/nftables – preverjanje konfiguracije požarnega zidu in morebitnih posegov vanjo
- Forenzična rekonstrukcija omrežnih povezav (ss/netstat) – analiza aktivnih in preteklih povezav
- Forenzična analiza predpomnilnika DNS in konfiguracije resolverja – uporaba razreševanja imen kot forenzične sledi
- Forenzična analiza artefaktov NetworkManagerja – analiza profilov povezav in zgodovine povezav
- Forenzična analiza konfiguracij VPN v sistemu Linux – razvrščanje šifriranih tunelskih povezav
- Forenzična analiza protokolov upravitelja paketov APT – analiza zgodovine namestitev in sprememb v sistemih, ki temeljijo na Debianu
- Forenzična analiza dnevnikov dpkg – ocena stanja paketov in podrobnosti namestitve
- Forenzična analiza dnevnikov RPM/YUM/DNF – analiza upravljanja s paketi v distribucijah, ki temeljijo na RPM-u
- Forenzična analiza virtualnih okolij v Pythonu – forenzična preiskava izoliranih izvedbenih okolij
- Forenzična analiza dnevnikov spletnega strežnika Apache – sistematična analiza dnevnikov dostopa in napak
- Forenzična analiza dnevnikov spletnega strežnika Nginx – analiza dnevnikov dostopa tega razširjenega spletnega strežnika
- Forenzična analiza podatkovne baze MySQL/MariaDB – forenzična rekonstrukcija dostopov do podatkovne baze in sprememb v njej
- Forenzična analiza podatkovne baze PostgreSQL – forenzična analiza zgodovine transakcij in dostopov
- Forenzična analiza protokolov poštnega strežnika Postfix – forenzična rekonstrukcija dostave in prometa e-pošte
- Forenzična analiza omrežnih deljenih map v Sambi – analiza omrežnih deljenih map med Linuxom in Windowsom
- Forenzična analiza deljenih map v sistemu NFS – forenzična rekonstrukcija dostopov do sistema Network File System
- Forenzična analiza artefaktov Elasticsearch/Log-Server – forenzična analiza centralne infrastrukture za beleženje
Namizje, brskalnik in sledi uporabnikov
- Forenzična analiza artefaktov namizja GNOME – uporaba namiznega okolja kot vira forenzičnih sledi
- Forenzična analiza zgodovine brskanja v sistemu Linux – rekonstrukcija spletne uporabe uporabnikov sistema Linux
- Forenzična analiza profilov Thunderbirda – analiza podatkov e-poštnega odjemalca v sistemu Linux
- Forenzična analiza koša – Obnova domnevno izbrisanih datotek v sistemu Linux
Varnostni incidenti in odkrivanje napadov
- Prepoznavanje spletnih lupin na sistemu Linux-Servern – forenzična identifikacija zlonamernih skriptov Server
- Prepoznavanje zlonamerne programske opreme za rudarjenje kriptovalut v sistemih Linux – forenzično dokazovanje nepooblaščene rabe virov
- Forenzična rekonstrukcija povratnih lupin – forenzično dokazovanje izhodnih oddaljenih dostopov napadalcev
- Forenzična preiskava izsiljevalske programske opreme za Linux – rekonstrukcija šifrirnih napadov na sisteme Linux
- Forenzično dokazovanje napadov brute force prek SSH – forenzično dokazovanje sistematičnih poskusov prijave
- Forenzično dokazovanje eskalacije privilegijev – rekonstrukcija nepooblaščene razširitve pravic
- Prepoznavanje manipulacije z dnevniki in protiforenzičnih ukrepov – odkrivanje prikrivanja sledi v sistemih Linux
- Forenzično varnostno kopiranje pomnilnika z omejeno trajnostjo (RAM) v sistemu Linux – zajemanje minljivih podatkov iz delujočega sistema
Forenzična metodologija, orodja in varovanje podatkov
- Forenzična analiza časovnih žigov atime/mtime/ctime – pravilna interpretacija časovnih žigov datotečnega sistema
- Forenzična ocena sinhronizacije NTP – preverjanje časovne natančnosti kot osnove forenzičnih časovnih osi
- Forenzična uporaba kontrolnih vsot in mehanizmov za zagotavljanje integritete – kriptografsko dokazovanje integritete datotek
- Forenzična analiza imutable-flagov in chattr-atributov – analiza razširjenih zaščitnih atributov datotečnega sistema
- Varnostno kopiranje delujočega sistema Linux (v živo)
- Fizično forenzično varnostno kopiranje Linux-Server na kraju samem
- Forenzično varnostno kopiranje prenosnega računalnika z operacijskim sistemom Linux
- Analiza datotečnih sistemov Linux z X-Ways Forensics
- Analiza artefaktov v sistemu Linux z orodjem Belkasoft X
- Analiza časovne osi Autopsy za sisteme Linux
- X-Ways Forensics: analiza v formatu Hex za datotečne sisteme Linux
- Belkasoft X – Upravljanje primerov za preiskave v sistemu Linux
- Zaščita pred pisanjem in Write-Blocker pri varnostnih kopijah v sistemu Linux
- Veriga nadzora pri forenzičnih preiskavah v sistemu Linux
- Razlika med analizo v realnem času in naknadno analizo v sistemu Linux
- Izračun hash vrednosti in preverjanje pri varnostnih kopijah v sistemu Linux
- Pravilno ustvarjanje slik nosilcev podatkov v sistemu Linux (dd/dc3dd/Guymager)
- Sparse-Images in forenzična analiza v sistemu Linux
- Forenzično kopiranje velikih nosilcev podatkov v sistemu Linux
- Ustvarjanje časovnice za sisteme Linux (Super-Timeline)
- Obnavljanje izbrisanih datotek na datotečnih sistemih Linux
Pravo, kakovost in sodelovanje
- Varnostno kopiranje sistema Headless Linux Server za forenzične namene na daljavo
- Avtomatizirana proti ročni forenzični analizi v sistemu Linux
- Poročanje in priprava izvedenskih mnenj pri preiskavah v zvezi z operacijskim sistemom Linux
- Forenzika na daljavo v razpršenih Linuxovih infrastrukturah
- Forenzična analiza sistema Linux v okviru pregledov PCI-DSS
- Forenzična analiza sistema Linux v okviru preiskovanja incidentov v skladu z GDPR
- Forenzika v sistemu Linux za sodna mnenja
- Sodelovanje z IT-oddelki ob incidentih v sistemu Linux
- Pogodbe o pripravljenosti v izrednih razmerah in odzivanju na incidente za infrastrukturo Linux
- Zagotavljanje kakovosti in načelo dvojnega pregleda v forenziki sistema Linux
- Zakaj forenzika v sistemu Linux zahteva več orodij in ročno preverjanje
Druga vprašanja
- Forenzično varnostno kopiranje sistema RAID na podlagi programske opreme
- Forenzično varnostno kopiranje NAS-sistema, ki temelji na sistemu Linux
- Forenzično varnostno kopiranje naprave z vgrajenim sistemom Linux
- Forenzično varnostno kopiranje Raspberry Pi
- Forenzično varnostno kopiranje usmerjevalnikov in požarnih zidov, ki temeljijo na sistemu Linux
- Forenzično varnostno kopiranje naprav IoT z operacijskim sistemom Linux
- Forenzično varnostno kopiranje instance v oblaku Linux (neodvisno od ponudnika)
- Forenzično varnostno kopiranje sistema Linux z Secure Boot
- Forenzično varnostno kopiranje SSD-ja v sistemu Linux
- Forenzično varnostno kopiranje sistema Linux po sesutju sistema
- Forenzično varnostno kopiranje sistema z dvojnim zagonom Linux/Windows
- Forenzično varnostno kopiranje naprave Linux-Server v podatkovnem centru
- Forenzično varnostno kopiranje Linuxovega sistema z zračno izolacijo
- Forenzično varnostno kopiranje infrastrukture poštnega strežnika Linux
- Forenzično varnostno kopiranje strežnika podatkovne baze Linux
- Forenzično varnostno kopiranje naprave za požarni zid v sistemu Linux
- Forenzično varnostno kopiranje omrežnega pomnilnika (SAN) z operacijskim sistemom Linux
- Forenzično varnostno kopiranje sistema Linux brez znanega gesla
- Forenzično varnostno kopiranje več naprav Linux-Server v omrežju
- Izvedba forenzične analize v sistemu Linux s programoma The Sleuth Kit in Autopsy