Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Référence terrain du DFIR Linux
Où se trouvent les preuves, ce qu'elles démontrent et comment les collecter sans les détruire : journaux et journal systemd, historique shell, persistance, horodatages ext4 et XFS, mémoire, conteneurs et tri.
/var/evidence
Neuf domaines couvrent les artefacts qui comptent sur un système Linux compromis. Chacun renvoie vers des guides détaillés avec commandes, tableaux et pièges.
Imager les disques, figer les volumes cloud et lancer des collecteurs de tri sans altérer les preuves.
Lire syslog, auth.log et secure, le journal systemd, les enregistrements de connexion et auditd.
Reconstituer les actions d'un compte via l'historique shell, les fichiers SSH, les éditeurs et sudo.
Traquer tâches cron, unités et timers systemd, clés SSH, détournements preload et fichiers de démarrage shell.
Interpréter les horodatages MACB sur ext4 et XFS, les métadonnées d'inode, le timestomping et les fichiers supprimés.
Capturer la RAM avec LiME ou AVML et l'analyser avec Volatility 3 et les bonnes tables de symboles.
Trier un hôte actif via /proc, les sockets et les modules chargés avec une empreinte minimale.
Vérifier les binaires via les bases de paquets et enquêter sur Docker, containerd et Podman.
Fusionner système de fichiers, journaux et historiques en une super-chronologie et pivoter depuis des ancres.
méthode
Les cinq mêmes phases s'appliquent, qu'il s'agisse d'une VM cloud ou d'un parc de serveurs.
Capturer d'abord le volatil : mémoire, processus, sockets. Figer ou imager les disques et consigner les empreintes.
Lancer UAC ou un collecteur Velociraptor pour récupérer journaux, historiques et configuration en quelques minutes.
Lire les journaux d'authentification, le journal systemd, l'historique shell, la persistance et l'état des paquets.
Fusionner système de fichiers, journaux et mémoire en une super-chronologie UTC et pivoter.
Dire ce que chaque artefact prouve, ce qu'il ne prouve pas et comment vous l'avez vérifié.
~/guides
Ces guides sont pour l'instant publiés en anglais uniquement. Les liens ci-dessous ouvrent la version anglaise.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Investigate Docker, containerd and Podman hosts: container metadata, overlay2 upper layers, JSON logs, escape indicators and Kubernetes node log paths.
How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.
Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.
How to analyse Linux logs in an investigation: rsyslog files, sshd and sudo lines, the journald binary journal, wtmp/btmp, auditd and tampering signs.
Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.
man 7 dfir
Des définitions courtes et précises des termes rencontrés lors des investigations Linux.
Ouvrir le glossaire