Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Área 01
Toda investigación en Linux empieza por extraer los datos de forma segura. Esta área cubre el orden de volatilidad, la adquisición en vivo frente a en frío, las imágenes forenses y su hash, el montaje de solo lectura y la recolección rápida con UAC y Velociraptor.
Artefactos clave
Por ahora estas guías solo están publicadas en inglés. Los enlaces siguientes abren la versión en inglés.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Run fast, repeatable Linux triage with UAC profiles and Velociraptor Linux artifacts: what each collects, offline collectors, hunts and what to grab first.
Dónde vive cada artefacto, qué demuestra, sus marcas de tiempo y las herramientas para analizarlo.