Przejdź do treści

Artefakty z systemu Linux

Opisy poszczególnych artefaktów zabezpieczanych z działającego systemu Linux oraz procedury ich pozyskiwania.

  • Procesy i usługi


    Informacje o uruchomionych programach pozwalające ustalić, czy na urządzeniu uruchomiono niepożądane oprogramowanie.

    Przejdź do artykułu

  • Połączenia sieciowe


    Aktywne połączenia, nasłuchujące porty, tablica ARP, reguły zapory sieciowej i routing.

    Przejdź do artykułu

  • Podstawowe informacje o urządzeniu


    Nazwa hosta, dystrybucja, wersja jądra, architektura i układ dysków stanowiące punkt wyjścia do analizy.

    Przejdź do artykułu

  • Konta i grupy


    Listy użytkowników i grup pozwalające wykryć konta dodane w celu utrzymania dostępu.

    Przejdź do artykułu

  • Klucze SSH


    Pliki authorized_keys i known_hosts wskazujące mechanizmy utrzymania dostępu i infrastrukturę, z którą łączono się z badanej maszyny.

    Przejdź do artykułu

  • Zadania cykliczne


    Wpisy cron i timery systemd, mechanizm pozwalający regularnie odnawiać dostęp do przejętego urządzenia.

    Przejdź do artykułu

  • Historia poleceń


    Pliki historii powłok użytkowników pozwalające odtworzyć kroki podjęte przez atakującego po uzyskaniu dostępu.

    Przejdź do artykułu

  • Listing plików i katalogów


    Metadane wszystkich plików pozwalające zbudować oś czasu zmian i zlokalizować niepożądane pliki.

    Przejdź do artykułu

  • Dzienniki zdarzeń


    Dzienniki zdarzeń z katalogu /var/log zawierające między innymi logowania, zmiany uprawnień i uruchamianie usług.

    Przejdź do artykułu

  • Dziennik journald


    Wpisy journald obejmujące poprzednie uruchomienia systemu, stanowiące punkt odniesienia dla osi czasu incydentu.

    Przejdź do artykułu

Ostatnia aktualizacja artykułu: 2026-09-02.