Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Praxisreferenz für Linux-DFIR
Wo die Spuren liegen, was sie beweisen und wie man sie sichert, ohne sie zu zerstören: Logs und systemd-Journal, Shell-Historie, Persistenz, ext4- und XFS-Zeitstempel, Speicher, Container und Triage.
/var/evidence
Neun Bereiche decken die Artefakte ab, die auf einem kompromittierten Linux-System zählen. Jeder führt zu ausführlichen Leitfäden mit Befehlen, Tabellen und Stolperfallen.
Datenträger abbilden, Cloud-Volumes sichern und Triage-Kollektoren ausführen, ohne Spuren zu zerstören.
syslog, auth.log und secure, das systemd-Journal, Login-Datensätze und auditd auswerten.
Rekonstruieren, was ein Konto getan hat: Shell-Historie, SSH-Dateien, Editoren und sudo.
Cronjobs, systemd-Units und -Timer, SSH-Schlüssel, Preload-Hijacks und Shell-Startdateien aufspüren.
MACB-Zeiten auf ext4 und XFS, Inode-Metadaten, Timestomping und gelöschte Dateien deuten.
RAM mit LiME oder AVML sichern und mit Volatility 3 und passenden Symboltabellen analysieren.
Ein laufendes System über /proc, Sockets und geladene Module mit minimalem Fußabdruck sichten.
Binärdateien gegen Paketdatenbanken prüfen und Docker, containerd sowie Podman untersuchen.
Dateisystem-, Log- und Historienereignisse zu einer Super-Timeline zusammenführen und von Ankern aus pivotieren.
Vorgehen
Dieselben fünf Phasen gelten für eine einzelne Cloud-VM ebenso wie für eine ganze Serverflotte.
Zuerst Flüchtiges erfassen: Speicher, Prozesse, Sockets. Datenträger per Snapshot oder Image sichern und Hashes dokumentieren.
UAC oder einen Velociraptor-Kollektor starten und Logs, Historien und Konfiguration in Minuten einsammeln.
Authentifizierungslogs, Journal, Shell-Historie, Persistenzorte und Paketzustand auswerten.
Dateisystem-, Log- und Speicherspuren zu einer UTC-Super-Timeline zusammenführen und pivotieren.
Festhalten, was jedes Artefakt beweist, was es nicht beweisen kann und wie es überprüft wurde.
~/guides
Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Investigate Docker, containerd and Podman hosts: container metadata, overlay2 upper layers, JSON logs, escape indicators and Kubernetes node log paths.
How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.
Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.
How to analyse Linux logs in an investigation: rsyslog files, sshd and sudo lines, the journald binary journal, wtmp/btmp, auditd and tampering signs.
Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.
man 7 dfir
Kurze, präzise Definitionen der Begriffe, denen Sie bei Linux-Untersuchungen begegnen.
Glossar öffnen