Zum Inhalt springen

Bereich 01

Sicherung & Triage

Jede Linux-Untersuchung beginnt mit der sicheren Datensicherung. Dieser Bereich behandelt die Reihenfolge der Flüchtigkeit, Live- und Offline-Sicherung, forensische Images und Hashes, schreibgeschütztes Einbinden sowie schnelle Triage mit UAC und Velociraptor.

Wichtige Artefakte

  • dd / ewfacquire
  • UAC
  • Velociraptor

Leitfäden in diesem Bereich

Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.

01 · Sicherung & TriageEnglisch

Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts

How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.

acquisitiondisk-imagingchain-of-custody
01 · Sicherung & TriageEnglisch

Linux Triage Collection with UAC and Velociraptor

Run fast, repeatable Linux triage with UAC profiles and Velociraptor Linux artifacts: what each collects, offline collectors, hunts and what to grab first.

triageuacvelociraptor
Alle Bereiche