Skip to content

Beiträge mit Tag: #systemd-journal

Was Sie für eine Linux-Log-Ermittlung sichern und wie: ein tar-Befehl am laufenden Host, journalctl-Export, ausearch, UAC, Velociraptor oder ein Abbild.
So belegen Sie Bearbeitung oder Löschung von Linux-Logs: seqnum-Lücken, in auth.log fehlende Zeilen, geleerte wtmp-Einträge, gestoppte Daemons, Löschbefehle.
Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.
Forensik von systemd-Journal-Dateien ohne journalctl: Dateiformat, vertrauenswürdige Felder, Kompression, Seqnum-Lücken, .journal~-Dateien und Zeitfelder.