Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Referencia práctica de DFIR en Linux
Dónde está la evidencia, qué demuestra y cómo recogerla sin destruirla: registros y journal de systemd, historial de la shell, persistencia, marcas de tiempo ext4 y XFS, memoria, contenedores y triaje.
/var/evidence
Nueve áreas cubren los artefactos que importan en un sistema Linux comprometido. Cada una enlaza con guías detalladas con comandos, tablas y trampas habituales.
Clonar discos, capturar volúmenes en la nube y lanzar recolectores de triaje sin alterar la evidencia.
Leer syslog, auth.log y secure, el journal de systemd, los registros de inicio de sesión y auditd.
Reconstruir lo que hizo una cuenta a partir del historial de la shell, SSH, editores y sudo.
Buscar tareas cron, unidades y timers de systemd, claves SSH, secuestros de preload y archivos de inicio de la shell.
Interpretar las marcas MACB en ext4 y XFS, los metadatos de inodos, el timestomping y los archivos borrados.
Capturar la RAM con LiME o AVML y analizarla con Volatility 3 y las tablas de símbolos adecuadas.
Clasificar un sistema en marcha mediante /proc, sockets y módulos cargados con una huella mínima.
Verificar binarios con las bases de datos de paquetes e investigar Docker, containerd y Podman.
Unir eventos del sistema de archivos, registros e historiales en una supertimeline y pivotar desde anclas.
método
Las mismas cinco fases sirven tanto para una VM en la nube como para una flota de servidores.
Captura primero lo volátil: memoria, procesos, sockets. Crea instantáneas o imágenes de los discos y anota los hashes.
Ejecuta UAC o un recolector de Velociraptor para obtener registros, historiales y configuración en minutos.
Lee los registros de autenticación, el journal, el historial de la shell, la persistencia y el estado de los paquetes.
Une evidencias del sistema de archivos, registros y memoria en una supertimeline en UTC y pivota.
Explica qué demuestra cada artefacto, qué no puede demostrar y cómo lo verificaste.
~/guides
Por ahora estas guías solo están publicadas en inglés. Los enlaces siguientes abren la versión en inglés.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Investigate Docker, containerd and Podman hosts: container metadata, overlay2 upper layers, JSON logs, escape indicators and Kubernetes node log paths.
How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.
Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.
How to analyse Linux logs in an investigation: rsyslog files, sshd and sudo lines, the journald binary journal, wtmp/btmp, auditd and tampering signs.
Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.
man 7 dfir
Definiciones breves y precisas de los términos que encontrarás en las investigaciones en Linux.
Abrir el glosario