Denna översikt sammanfattar alla frågor och svar kring Linux-forensik på LanCologne – från filsystem och systemloggar till containrar, Server-tjänster och säkerhetsincidenter, samt forensisk metodik, verktyg och rättsliga ramar. Klicka på en kategori för att se relevanta frågor.
Filsystem, volymer och kryptering
- Forensisk analys av filsystemet ext4 – grunden för de flesta Linux-utredningar
- Forensisk analys av ext4-journalen – rekonstruera skrivoperationer och systemtillstånd
- Forensisk analys av XFS-filsystemet – korrekt utvärdering av högpresterande filsystem på Servern
- Forensisk analys av Btrfs-filsystemet – korrekt utvärdering av Copy-on-Write-strukturer
- Forensisk analys av Btrfs-snapshots – Målmedveten rekonstruktion av tidigare systemtillstånd
- Forensisk analys av ZFS under Linux – utvärdering av poolstrukturer och integritetsmekanismer
- Forensisk analys av ZFS-snapshots – Återuppbygga tidigare dataset på ett spårbart sätt
- Forensisk analys av LVM – Korrekt klassificering av logiska volymer
- Forensisk analys av LVM-snapshots – Utvärdering av tidigare volymtillstånd
- Forensisk analys av programvaru-RAID (mdadm) – korrekt rekonstruktion av kluster
- Att klassificera LUKS-kryptering ur ett kriminaltekniskt perspektiv – att korrekt utvärdera krypterade Linux-datamedier
- Forensisk analys av swap-partitionen – Utvärdering av innehållet i det utlagda arbetsminnet
- Forensisk klassificering av tmpfs och RAM-baserade filsystem – Korrekt bedömning av flyktiga minnesområden
- Forensisk återställning av raderade filer på ext4 – möjligheter och begränsningar vid återställningen
- Forensisk analys av inodstrukturen – att använda metadata som en central källa i den forensiska utredningen
- Forensisk analys av utökade attribut (xattr) – Ytterligare metadata utöver klassiska attribut
- Forensisk analys av OverlayFS – Korrekt utvärdering av skiktade filsystem
- Forensisk analys av partitionstabeller (GPT/MBR) i Linux – Rekonstruera den grundläggande lagringsenhetsstrukturen
- Forensisk klassificering av raderade filer på Btrfs och XFS – att specifikt beakta skillnaderna jämfört med ext4
- Forensisk analys av krypterade LVM-volymer – att hantera kombinationen av LUKS och LVM på rätt sätt
- Forensisk insamling av krypterade LUKS-diskar
Systemloggar och revision
- Forensisk analys av systemd-journald-loggar – Den centrala loggkällan i moderna Linux-system
- Forensisk korrelation av journalctl-utdata – Koppla samman systemhändelser utifrån tid och innehåll
- Forensisk analys av auditd-loggar – Utvärdering av regelbaserad systemövervakning
- Forensisk analys av syslog-data – Utvärdering av traditionella textloggar
- Analysera rsyslog-konfigurationen ur ett forensiskt perspektiv – bedöma loggningsomfattningen korrekt
- Systematisk forensisk analys av katalogen /var/log – Fullständig kartläggning av den centrala loggsamlingen
- Forensisk analys av kärnans ringbuffert (dmesg) – Rekonstruera tidiga systemhändelser
- Forensisk analys av last- och lastlog-loggar – utvärdera inloggningshistoriken på ett överskådligt sätt
- Forensisk analys av wtmp- och utmp-filer – detaljerad utvärdering av sessionsdata
- Forensisk analys av btmp-filer – Utvärdering av misslyckade inloggningsförsök
- Forensisk analys av SELinux-granskningsloggar – utvärdering av händelser inom obligatorisk åtkomstkontroll
- Forensisk analys av AppArmor-loggar – Utvärdering av profilbaserade åtkomstkontroller
Autostart, kärnan och processanalys
- Forensisk analys av systemd-enheter och -tjänster – mekanismer för persistens i moderna Linux-system
- Forensisk analys av cron-jobb – systematisk granskning av tidsstyrda uppgifter
- Forensisk analys av systemd-timer – Utvärdering av ett modernt alternativ till den klassiska cron
- Forensisk analys av init.d-skript – Granska klassiska systemstartmekanismer
- Forensisk identifiering av autostartmekanismer i Linux – En översikt över alla relevanta metoder för persistens
- Forensisk analys av udev-regler – undersöka enhetshanteringen som källa till persistens
- Forensisk analys av kärnmoduler – granska utökningar av kärnans funktionalitet
- Att forensiskt upptäcka LD_PRELOAD-manipulationer – avslöja manipulation av dynamiska bibliotek
- Forensisk upptäckt av rootkits i Linux – avslöja djupt rotade intrång
- Forensisk analys av processlistan och /proc – utvärdera ett systems tillstånd under körning
- Korrelera aktiva processer forensiskt med persistensmekanismer – Från körningstillstånd till permanent förankring
- Forensisk analys av systemd-socklar – Kontrollera händelsestyrd aktivering av tjänster
Användarkonton, skal och autentisering
- Forensisk analys av PAM-konfigurationen – korrekt klassificering av autentiseringsmoduler
- Forensisk analys av Linux-användarkonton – rekonstruera konton, grupper och behörigheter
- Forensisk analys av /etc/passwd och /etc/shadow – Noggrann granskning av centrala kontodatabaser
- Forensisk analys av sudo-loggar – en detaljerad genomgång av behörighetsutvidgningen
- Forensisk analys av SSH-autentiseringsprotokoll – återuppbygga fjärråtkomst på ett spårbart sätt
- Forensisk analys av SSH-kända värdar och nycklar – rekonstruera förtroenderelationer mellan system
- Forensisk analys av Bash-historiken – kommandoradshistoriken som en central forensisk källa
- Forensisk analys av Zsh-historiken – Utvärdering av avancerad shell-loggning
- Forensisk analys av Shell-miljövariabler – Utvärdering av konfigurationskontexten för enskilda sessioner
- .Forensisk analys av .bashrc- och profilfiler – undersöka om shell-initialiseringen utgör en källa till persistens
- Systematisk forensisk analys av hemkataloger – fullständig insamling av användarrelaterade data
Containrar och virtualisering
- Forensisk analys av Docker-containrar – Utvärdera containeriserade miljöer på ett sätt som möjliggör forensisk spårbarhet
- Forensisk analys av Docker-bilder – spåra ursprung och innehåll i containerbilder
- Forensisk analys av Docker-volymer – Forensisk utvärdering av beständiga containerdata
- Forensisk analys av Kubernetes-klusterartefakter – Forensisk undersökning av orkestrerade containermiljöer
- Forensisk analys av Podman-containrar – Forensisk undersökning av daemonlösa containermiljöer
- Forensisk analys av LXC/LXD-containrar – Utredning av systemcontainrar på ett forensiskt spårbart sätt
- Forensisk analys av KVM/QEMU-virtualisering – Forensisk undersökning av virtuella maskiner under Linux
- Forensisk analys av VMware på Linux – Undersökning av VMware-virtualiseringsmiljöer under Linux
- Forensisk analys av VirtualBox på Linux – Forensisk undersökning av VirtualBox-miljöer under Linux
- Forensisk analys av Cloud-Init-konfigurationen – Forensisk granskning av automatiserad systeminitialisering
- Forensisk säkerhetskopiering av AWS EC2-Linux-instanser – säkerhetskopiera och analysera molninstanser på ett sätt som möjliggör forensisk spårbarhet
- Forensisk säkerhetskopiering av en Kubernetes-nod
Server – Nätverks- och pakethantering
- Forensisk analys av nätverkskonfigurationen i Linux – återuppbygga gränssnitt och routning på ett spårbart sätt
- Forensisk analys av iptables/nftables-regler – granska brandväggskonfigurationen och eventuella manipulationer
- Forensisk rekonstruktion av nätverksanslutningar (ss/netstat) – Analys av aktiva och historiska anslutningar
- Forensisk analys av DNS-cache och resolverkonfiguration – att använda namnupplösning som ett forensiskt spår
- Forensisk analys av NetworkManager-data – utvärdering av anslutningsprofiler och anslutningshistorik
- Forensisk analys av VPN-konfigurationer i Linux – Klassificering av krypterade tunnelförbindelser
- Forensisk analys av APT-pakethanterarens loggar – Utvärdering av installations- och ändringshistorik för Debian-baserade system
- Forensisk analys av dpkg-loggar – utvärdera paketstatus och installationsdetaljer
- Forensisk analys av RPM/YUM/DNF-loggar – utvärdering av pakethanteringen i RPM-baserade distributioner
- Forensisk analys av virtuella Python-miljöer – Forensisk granskning av isolerade körningsmiljöer
- Forensisk analys av Apache-webbserverns loggar – systematisk utvärdering av åtkomst- och felloggar
- Forensisk analys av Nginx-webbserverns loggar – utvärdering av åtkomstloggarna för den populära webbservern
- Forensisk analys av MySQL/MariaDB-databaser – Forensisk rekonstruktion av databasåtkomst och -ändringar
- Forensisk analys av PostgreSQL-databasen – Forensisk utvärdering av transaktionshistorik och åtkomst
- Forensisk analys av Postfix-mailserverprotokoll – forensisk rekonstruktion av e-postleverans och e-posttrafik
- Forensisk analys av Samba-resurser – Utvärdering av nätverksresurser mellan Linux och Windows
- Forensisk analys av NFS-delningar – Forensisk rekonstruktion av åtkomst till Network File System
- Forensisk analys av Elasticsearch-/Log-Server-artefakter – Forensisk utvärdering av den centrala loggningsinfrastrukturen
Skrivbord, webbläsare och användarspår
- Forensisk analys av artefakter från GNOME-skrivbordsmiljön – att använda skrivbordsmiljön som källa till forensiska spår
- Forensisk analys av webbläsarhistorik i Linux – rekonstruera Linux-användares webbanvändning
- Forensisk analys av Thunderbird-profiler – Utvärdering av e-postklientdata i Linux
- Forensisk analys av papperskorgen – Återställa filer som tros ha raderats i Linux
Säkerhetsincidenter och upptäckt av attacker
- Upptäcka webbshellar på Linux-Servern – Forensiskt identifiera skadliga Server-skript
- Upptäcka kryptomining-malware på Linux-system – forensiskt bevisa obehörig resursanvändning
- Forensisk rekonstruktion av reverse shells – Forensisk bevisning av angriparens utgående fjärråtkomst
- Forensisk undersökning av Linux-ransomware – rekonstruera krypteringsattacker mot Linux-system
- Forensisk bevisning av SSH-brute-force-attacker – Systematiska inloggningsförsök som bevis i en forensisk utredning
- Forensisk bevisning av privilegieeskalering – Rekonstruera obehörig utvidgning av behörigheter
- Upptäcka loggmanipulation och anti-forensik – avslöja försök att dölja spår på Linux-system
- Forensisk säkerhetskopiering av flyktigt minne (RAM) under Linux – Registrering av flyktiga data från ett system i drift
Kriminalteknisk metodik, verktyg och säkring
- Forensisk analys av tidsstämplarna atime/mtime/ctime – korrekt tolkning av filsystemets tidsstämplar
- Forensisk utvärdering av NTP-synkronisering – kontrollera tidsnoggrannheten som grund för forensiska tidslinjer
- Användning av kontrollsummor och integritetsmekanismer i kriminaltekniskt syfte – kryptografisk verifiering av filintegritet
- Forensisk analys av immutable-flaggor och chattr-attribut – Utvärdering av avancerade skyddsattribut i filsystemet
- Säkerhetskopiera ett pågående Linux-system (Live-insamling)
- Göra en forensisk säkerhetskopia av den fysiska Linux-Server-enheten på plats
- Forensisk säkerhetskopiering av en Linux-bärbar dator
- Analysera Linux-filsystem med X-Ways Forensics
- Analysera Linux-artefakter med Belkasoft X
- Analys av tidslinjer vid obduktion för Linux-system
- X-Ways Forensics hex-analys för Linux-filsystem
- Belkasoft X Case-Management för Linux-utredningar
- Skrivskydd och skrivblockerare vid säkerhetskopiering i Linux
- Spårbarhetskedja vid forensiska undersökningar av Linux
- Skillnaden mellan live- och post mortem-analys i Linux
- Beräkning och verifiering av hashvärden vid säkerhetskopiering i Linux
- Skapa Linux-diskavbildningar på rätt sätt (dd/dc3dd/Guymager)
- Sparse-bilder och Linux-forensik
- Forensisk kopiering av stora Linux-databärare
- Skapande av tidslinjer för Linux-system (Super-Timeline)
- Återställning av raderade filer på Linux-filsystem
Rättvisa, kvalitet och samarbete
- Gör en forensisk säkerhetskopiering på distans av Headless-Linux-Server
- Automatiserad kontra manuell analys inom Linux-forensik
- Rapportering och utarbetande av expertutlåtanden vid Linux-utredningar
- Fjärrforensik i distribuerade Linux-infrastrukturer
- Linux-forensik inom ramen för PCI-DSS-granskningar
- Linux-forensik inom ramen för utredning av incidenter enligt GDPR
- Linux-forensik för rättsliga utlåtanden
- Samarbete med IT-avdelningar vid Linux-incidenter
- Beredskap vid nödsituationer och avtal om incidenthantering för Linux-infrastruktur
- Kvalitetssäkring och principen om dubbelkontroll inom Linux-forensik
- Varför Linux-forensik kräver flera verktyg och manuell granskning
Övriga frågor
- Forensisk säkerhetskopiering av ett programvarubaserat RAID-system
- Forensisk säkerhetskopiering av ett Linux-baserat NAS-system
- Forensisk säkerhetskopiering av en enhet med inbyggt Linux
- Forensisk säkerhetskopiering av Raspberry Pi
- Forensisk säkerhetskopiering av Linux-baserade routrar och brandväggar
- Forensisk säkerhetskopiering av IoT-enheter med Linux-operativsystem
- Forensisk säkerhetskopiering av en Linux-molninstans (leverantörsoberoende)
- Forensisk säkerhetskopiering av ett Linux-system med Secure Boot
- Forensisk säkerhetskopiering av SSD under Linux
- Forensisk säkerhetskopiering av ett Linux-system efter ett systemkrasch
- Forensisk säkerhetskopiering av ett dual-boot-system med Linux/Windows
- Forensisk säkerhetskopiering av Linux-Server i datacentret
- Forensisk säkerhetskopiering av ett Linux-system med luftgap
- Forensisk säkerhetskopiering av Linux-e-postserverinfrastruktur
- Forensisk säkerhetskopiering av Linux-databasserver
- Forensisk säkerhetskopiering av en Linux-brandväggsenhet
- Forensisk säkerhetskopiering av nätverkslagring (SAN) med Linux
- Forensisk säkerhetskopiering av ett Linux-system utan känt lösenord
- Göra en forensisk säkerhetskopia av flera Linux-Server i ett nätverk
- Utföra Linux-insamling med The Sleuth Kit och Autopsy