Zum Inhalt springen

Bereich 02

Logs & Journal

Logs sind das Rückgrat der meisten Linux-Untersuchungen. Dieser Bereich zeigt, wohin jede Distribution Authentifizierungs- und Systemereignisse schreibt, wie man das binäre systemd-Journal offline abfragt, wtmp, btmp und lastlog liest und Lücken sowie Manipulationen erkennt.

Wichtige Artefakte

  • /var/log/auth.log
  • /var/log/journal
  • wtmp / btmp

Leitfäden in diesem Bereich

Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Die folgenden Links öffnen die englische Fassung.

Artefakt-Spickzettel

Wo jedes Artefakt liegt, was es belegt, seine Zeitstempel und die Tools zur Auswertung.

Alle Bereiche