Skip to content

Series

Grundlagen der forensischen Analyse von Linux-Logs

6 posts in this series. Read them in order or jump to any one.

  1. Linux-Log-Forensik: auth.log, Journal, auditd und wtmp

    Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.

  2. Linux-Logs forensisch sichern: tar, UAC, Velociraptor

    Was Sie für eine Linux-Log-Ermittlung sichern und wie: ein tar-Befehl am laufenden Host, journalctl-Export, ausearch, UAC, Velociraptor oder ein Abbild.

  3. Forensik von auth.log und secure: SSH, sudo und su

    auth.log und secure in der Ermittlung lesen: SSH-Brute-Force und Logins, Root-Shells über sudo und su, Passwort- und Kontoänderungen, Zeitformate.

  4. systemd-Journal-Forensik: Dateien, Seqnum-Lücken, .journal~

    Forensik von systemd-Journal-Dateien ohne journalctl: Dateiformat, vertrauenswürdige Felder, Kompression, Seqnum-Lücken, .journal~-Dateien und Zeitfelder.

  5. auditd-EXECVE-Forensik: auid, ses und Hex-Argumente

    Befehlszeilen aus audit.log rekonstruieren: Einträge nach Ereignis gruppieren, EXECVE-Argumente zusammensetzen, Hex-Argumente, auid und ses über sudo hinweg.

  6. Forensik von wtmp, btmp, lastlog, wtmpdb und lastlog2

    Linux-Login-Einträge in der Ermittlung: struct utmp auf x86_64 und aarch64, btmp, lastlog-Slots, die SQLite-Dateien wtmpdb und lastlog2 sowie Manipulation.

All posts in this series

Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.
Was Sie für eine Linux-Log-Ermittlung sichern und wie: ein tar-Befehl am laufenden Host, journalctl-Export, ausearch, UAC, Velociraptor oder ein Abbild.
auth.log und secure in der Ermittlung lesen: SSH-Brute-Force und Logins, Root-Shells über sudo und su, Passwort- und Kontoänderungen, Zeitformate.
Forensik von systemd-Journal-Dateien ohne journalctl: Dateiformat, vertrauenswürdige Felder, Kompression, Seqnum-Lücken, .journal~-Dateien und Zeitfelder.
Befehlszeilen aus audit.log rekonstruieren: Einträge nach Ereignis gruppieren, EXECVE-Argumente zusammensetzen, Hex-Argumente, auid und ses über sudo hinweg.
Linux-Login-Einträge in der Ermittlung: struct utmp auf x86_64 und aarch64, btmp, lastlog-Slots, die SQLite-Dateien wtmpdb und lastlog2 sowie Manipulation.