Artefakty z systemu Linux¶
Opisy poszczególnych artefaktów zabezpieczanych z działającego systemu Linux oraz procedury ich pozyskiwania.
-
Procesy i usługi
Informacje o uruchomionych programach pozwalające ustalić, czy na urządzeniu uruchomiono niepożądane oprogramowanie.
-
Połączenia sieciowe
Aktywne połączenia, nasłuchujące porty, tablica ARP, reguły zapory sieciowej i routing.
-
Podstawowe informacje o urządzeniu
Nazwa hosta, dystrybucja, wersja jądra, architektura i układ dysków stanowiące punkt wyjścia do analizy.
-
Konta i grupy
Listy użytkowników i grup pozwalające wykryć konta dodane w celu utrzymania dostępu.
-
Klucze SSH
Pliki
authorized_keysiknown_hostswskazujące mechanizmy utrzymania dostępu i infrastrukturę, z którą łączono się z badanej maszyny. -
Zadania cykliczne
Wpisy cron i timery systemd, mechanizm pozwalający regularnie odnawiać dostęp do przejętego urządzenia.
-
Historia poleceń
Pliki historii powłok użytkowników pozwalające odtworzyć kroki podjęte przez atakującego po uzyskaniu dostępu.
-
Listing plików i katalogów
Metadane wszystkich plików pozwalające zbudować oś czasu zmian i zlokalizować niepożądane pliki.
-
Dzienniki zdarzeń
Dzienniki zdarzeń z katalogu
/var/logzawierające między innymi logowania, zmiany uprawnień i uruchamianie usług. -
Dziennik journald
Wpisy journald obejmujące poprzednie uruchomienia systemu, stanowiące punkt odniesienia dla osi czasu incydentu.
Ostatnia aktualizacja artykułu: 2026-09-02.