Series
Grundlagen der forensischen Analyse von Linux-Logs
6 posts in this series. Read them in order or jump to any one.
- Linux-Log-Forensik: auth.log, Journal, auditd und wtmp
Wie die vier Linux-Logfamilien in einer Ermittlung zusammenspielen, was jede belegt, wo sie sich widersprechen und wie Sie sie zu einer Zeitleiste vereinen.
- Linux-Logs forensisch sichern: tar, UAC, Velociraptor
Was Sie für eine Linux-Log-Ermittlung sichern und wie: ein tar-Befehl am laufenden Host, journalctl-Export, ausearch, UAC, Velociraptor oder ein Abbild.
- Forensik von auth.log und secure: SSH, sudo und su
auth.log und secure in der Ermittlung lesen: SSH-Brute-Force und Logins, Root-Shells über sudo und su, Passwort- und Kontoänderungen, Zeitformate.
- systemd-Journal-Forensik: Dateien, Seqnum-Lücken, .journal~
Forensik von systemd-Journal-Dateien ohne journalctl: Dateiformat, vertrauenswürdige Felder, Kompression, Seqnum-Lücken, .journal~-Dateien und Zeitfelder.
- auditd-EXECVE-Forensik: auid, ses und Hex-Argumente
Befehlszeilen aus audit.log rekonstruieren: Einträge nach Ereignis gruppieren, EXECVE-Argumente zusammensetzen, Hex-Argumente, auid und ses über sudo hinweg.
- Forensik von wtmp, btmp, lastlog, wtmpdb und lastlog2
Linux-Login-Einträge in der Ermittlung: struct utmp auf x86_64 und aarch64, btmp, lastlog-Slots, die SQLite-Dateien wtmpdb und lastlog2 sowie Manipulation.