取证工件地图
Linux 取证最反直觉的一点是它没有集中入口。Windows 上 Security.evtx 一个文件就能回答「谁在什么时候登录了什么」,Linux 没有等价物:同样的信息被拆散在文本日志、文件时间戳、utmp 二进制库、shell 历史、包管理器账本,以及只有运行中才存在的 /proc 里。
在 计算机取证 中继续浏览相关技术、方法与案例。
围绕“持久化机制”继续查找可练习的题目与可用检材。
当前节点及其下级节点已经公开的知识内容。
Linux 取证最反直觉的一点是它没有集中入口。Windows 上 Security.evtx 一个文件就能回答「谁在什么时候登录了什么」,Linux 没有等价物:同样的信息被拆散在文本日志、文件时间戳、utmp 二进制库、shell 历史、包管理器账本,以及只有运行中才存在的 /proc 里。
"开机自动运行"这件事被分散在十几个互不相干的位置,每个位置有各自的格式、不同的加载时机、不同的日志记录方式。
多数 Linux 取证只读 auth.log 和文件时间戳,很少系统性地读包管理器的账本。
SSH 是 Linux 取证里最值得优先分析的服务,原因有三条:互联网可达的 Linux 主机几乎必有 SSH 端口;它默认开启、默认留痕,成功、失败、会话建立与结束、连接断开服务端每一条都有日志;更关键的是,认证方式直接对应身份——日志里的 Accepted publickey for ... RSA SHA256:XXXX 那个指纹,能直接对应到某个 authorized_keys 文件里的某一行。