Blog
Leitfäden zu Linux-Protokollen für Incident Responder: auth.log, das systemd-Journal, auditd, wtmp und wie man sie liest.
Befehlszeilen aus audit.log rekonstruieren: Einträge nach Ereignis gruppieren, EXECVE-Argumente zusammensetzen, Hex-Argumente, auid und ses über sudo hinweg.
auth.log und secure in der Ermittlung lesen: SSH-Brute-Force und Logins, Root-Shells über sudo und su, Passwort- und Kontoänderungen, Zeitformate.
Was Sie für eine Linux-Log-Ermittlung sichern und wie: ein tar-Befehl am laufenden Host, journalctl-Export, ausearch, UAC, Velociraptor oder ein Abbild.
So belegen Sie Bearbeitung oder Löschung von Linux-Logs: seqnum-Lücken, in auth.log fehlende Zeilen, geleerte wtmp-Einträge, gestoppte Daemons, Löschbefehle.
Eine Linux-Log-Ermittlung auf einem synthetischen Jump-Host: SSH-Passwortraten, Login von neuer IP, sudo -i, Persistenz über cron und systemd, Log-Manipulation.
Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.
Forensik von systemd-Journal-Dateien ohne journalctl: Dateiformat, vertrauenswürdige Felder, Kompression, Seqnum-Lücken, .journal~-Dateien und Zeitfelder.
Linux-Login-Einträge in der Ermittlung: struct utmp auf x86_64 und aarch64, btmp, lastlog-Slots, die SQLite-Dateien wtmpdb und lastlog2 sowie Manipulation.