Skip to content

Series

Fundamentos del análisis forense de logs de Linux

6 posts in this series. Read them in order or jump to any one.

  1. Análisis forense de logs Linux: auth.log, journal y auditd

    Cómo encajan las cuatro familias de logs de Linux en una investigación, qué prueba cada una, dónde discrepan y cómo unirlas en una sola línea de tiempo.

  2. Recopilar logs de Linux: tar, UAC y Velociraptor

    Qué recopilar para investigar logs de Linux y cómo: un comando tar en un host en vivo, journalctl, ausearch, UAC, Velociraptor o una imagen de disco montada.

  3. Análisis forense de auth.log y secure: SSH, sudo y su

    Leer /var/log/auth.log y /var/log/secure: fuerza bruta e inicios de sesión SSH, shells de root con sudo y su, cambios de contraseñas y cuentas, formatos de hora

  4. Journal de systemd: archivos, huecos de seqnum y .journal~

    Análisis forense del journal de systemd sin journalctl: formato, campos de confianza, compresión, huecos de seqnum, archivos .journal~ y campos de hora.

  5. EXECVE en auditd: auid, ses y argumentos en hexadecimal

    Reconstruir líneas de comando desde audit.log de Linux: agrupar registros por evento, argumentos EXECVE, valores en hexadecimal, y auid y ses a través de sudo.

  6. wtmp, btmp y lastlog: análisis forense, wtmpdb y lastlog2

    Registros de inicio de sesión de Linux: struct utmp en x86_64 y aarch64, fallos en btmp, ranuras de lastlog, SQLite de wtmpdb y lastlog2, y manipulación.

All posts in this series

Cómo encajan las cuatro familias de logs de Linux en una investigación, qué prueba cada una, dónde discrepan y cómo unirlas en una sola línea de tiempo.
Qué recopilar para investigar logs de Linux y cómo: un comando tar en un host en vivo, journalctl, ausearch, UAC, Velociraptor o una imagen de disco montada.
Leer /var/log/auth.log y /var/log/secure: fuerza bruta e inicios de sesión SSH, shells de root con sudo y su, cambios de contraseñas y cuentas, formatos de hora
Análisis forense del journal de systemd sin journalctl: formato, campos de confianza, compresión, huecos de seqnum, archivos .journal~ y campos de hora.
Reconstruir líneas de comando desde audit.log de Linux: agrupar registros por evento, argumentos EXECVE, valores en hexadecimal, y auid y ses a través de sudo.
Registros de inicio de sesión de Linux: struct utmp en x86_64 y aarch64, fallos en btmp, ranuras de lastlog, SQLite de wtmpdb y lastlog2, y manipulación.