Artículos etiquetados: #log-tampering
Cómo probar que se editaron o borraron logs de Linux: huecos de seqnum, líneas ausentes de auth.log, registros wtmp a cero, daemons detenidos y borrados.
Investigación de logs de Linux en un host de salto sintético: adivinación de contraseñas SSH, acceso desde una IP nueva, sudo -i, persistencia y manipulación.
Análisis forense del journal de systemd sin journalctl: formato, campos de confianza, compresión, huecos de seqnum, archivos .journal~ y campos de hora.