Series
Fundamentos del análisis forense de logs de Linux
6 posts in this series. Read them in order or jump to any one.
- Análisis forense de logs Linux: auth.log, journal y auditd
Cómo encajan las cuatro familias de logs de Linux en una investigación, qué prueba cada una, dónde discrepan y cómo unirlas en una sola línea de tiempo.
- Recopilar logs de Linux: tar, UAC y Velociraptor
Qué recopilar para investigar logs de Linux y cómo: un comando tar en un host en vivo, journalctl, ausearch, UAC, Velociraptor o una imagen de disco montada.
- Análisis forense de auth.log y secure: SSH, sudo y su
Leer /var/log/auth.log y /var/log/secure: fuerza bruta e inicios de sesión SSH, shells de root con sudo y su, cambios de contraseñas y cuentas, formatos de hora
- Journal de systemd: archivos, huecos de seqnum y .journal~
Análisis forense del journal de systemd sin journalctl: formato, campos de confianza, compresión, huecos de seqnum, archivos .journal~ y campos de hora.
- EXECVE en auditd: auid, ses y argumentos en hexadecimal
Reconstruir líneas de comando desde audit.log de Linux: agrupar registros por evento, argumentos EXECVE, valores en hexadecimal, y auid y ses a través de sudo.
- wtmp, btmp y lastlog: análisis forense, wtmpdb y lastlog2
Registros de inicio de sesión de Linux: struct utmp en x86_64 y aarch64, fallos en btmp, ranuras de lastlog, SQLite de wtmpdb y lastlog2, y manipulación.