Acquiring Linux Evidence: Disk Imaging and Read-Only Mounts
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Domaine 01
Toute investigation Linux commence par l'extraction sûre des données. Ce domaine couvre l'ordre de volatilité, l'acquisition à chaud ou à froid, les images disque et leur hachage, le montage en lecture seule et la collecte de tri rapide avec UAC et Velociraptor.
Artefacts clés
Ces guides sont pour l'instant publiés en anglais uniquement. Les liens ci-dessous ouvrent la version anglaise.
How to acquire Linux evidence soundly: order of volatility, live vs dead acquisition, dd/dc3dd/ewfacquire imaging, cloud snapshots and read-only mounts.
Run fast, repeatable Linux triage with UAC profiles and Velociraptor Linux artifacts: what each collects, offline collectors, hunts and what to grab first.
Emplacement de chaque artefact, ce qu'il prouve, ses horodatages et les outils pour l'analyser.