Skip to content

Series

Les fondamentaux de l’analyse forensique des journaux Linux

6 posts in this series. Read them in order or jump to any one.

  1. Analyse forensique Linux : auth.log, journal, auditd, wtmp

    Comment les quatre familles de journaux Linux s’articulent dans une investigation, ce que chacune prouve, où elles divergent et comment les fusionner.

  2. Collecter les journaux Linux : tar, UAC, Velociraptor

    Quoi collecter pour une investigation sur les journaux Linux et comment : tar sur un hôte actif, export journalctl, ausearch, UAC, Velociraptor ou image disque.

  3. Analyse forensique d’auth.log et secure : SSH, sudo, su

    Lire /var/log/auth.log et /var/log/secure : force brute et connexions SSH, shells root via sudo et su, mots de passe, comptes et formats d’heure.

  4. Journal systemd : fichiers, trous de seqnum, .journal~

    Analyse forensique des fichiers journal systemd sans journalctl : format, champs fiables, compression, trous de seqnum, fichiers .journal~ et champs d’heure.

  5. EXECVE auditd : auid, ses et arguments hexadécimaux

    Reconstituer les commandes depuis audit.log : regroupement par événement, arguments EXECVE réassemblés, décodage hexadécimal, auid et ses à travers sudo.

  6. wtmp, btmp et lastlog en forensique : wtmpdb et lastlog2

    Les enregistrements de connexion Linux : struct utmp sur x86_64 et aarch64, échecs dans btmp, emplacements lastlog, SQLite wtmpdb et lastlog2, et altération.

All posts in this series

Comment les quatre familles de journaux Linux s’articulent dans une investigation, ce que chacune prouve, où elles divergent et comment les fusionner.
Quoi collecter pour une investigation sur les journaux Linux et comment : tar sur un hôte actif, export journalctl, ausearch, UAC, Velociraptor ou image disque.
Lire /var/log/auth.log et /var/log/secure : force brute et connexions SSH, shells root via sudo et su, mots de passe, comptes et formats d’heure.
Analyse forensique des fichiers journal systemd sans journalctl : format, champs fiables, compression, trous de seqnum, fichiers .journal~ et champs d’heure.
Reconstituer les commandes depuis audit.log : regroupement par événement, arguments EXECVE réassemblés, décodage hexadécimal, auid et ses à travers sudo.
Les enregistrements de connexion Linux : struct utmp sur x86_64 et aarch64, échecs dans btmp, emplacements lastlog, SQLite wtmpdb et lastlog2, et altération.