Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Bereich 01
Jede Linux-Untersuchung beginnt mit der sicheren Datensicherung. Dieser Bereich behandelt die Reihenfolge der Flüchtigkeit, Live- und Offline-Sicherung, forensische Images und Hashes, schreibgeschütztes Einbinden sowie schnelle Triage mit UAC und Velociraptor.
Wichtige Artefakte
Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Run fast, repeatable Linux triage with UAC profiles and Velociraptor Linux artifacts: what each collects, offline collectors, hunts and what to grab first.
Wo jedes Artefakt liegt, was es belegt, seine Zeitstempel und die Tools zur Auswertung.