Series
Les fondamentaux de l’analyse forensique des journaux Linux
6 posts in this series. Read them in order or jump to any one.
- Analyse forensique Linux : auth.log, journal, auditd, wtmp
Comment les quatre familles de journaux Linux s’articulent dans une investigation, ce que chacune prouve, où elles divergent et comment les fusionner.
- Collecter les journaux Linux : tar, UAC, Velociraptor
Quoi collecter pour une investigation sur les journaux Linux et comment : tar sur un hôte actif, export journalctl, ausearch, UAC, Velociraptor ou image disque.
- Analyse forensique d’auth.log et secure : SSH, sudo, su
Lire /var/log/auth.log et /var/log/secure : force brute et connexions SSH, shells root via sudo et su, mots de passe, comptes et formats d’heure.
- Journal systemd : fichiers, trous de seqnum, .journal~
Analyse forensique des fichiers journal systemd sans journalctl : format, champs fiables, compression, trous de seqnum, fichiers .journal~ et champs d’heure.
- EXECVE auditd : auid, ses et arguments hexadécimaux
Reconstituer les commandes depuis audit.log : regroupement par événement, arguments EXECVE réassemblés, décodage hexadécimal, auid et ses à travers sudo.
- wtmp, btmp et lastlog en forensique : wtmpdb et lastlog2
Les enregistrements de connexion Linux : struct utmp sur x86_64 et aarch64, échecs dans btmp, emplacements lastlog, SQLite wtmpdb et lastlog2, et altération.