Przejdź do treści

Podstawowe informacje o urządzeniu w systemie Linux

Podstawowe informacje o urządzeniu to zbiór danych opisujących analizowany system: nazwa hosta, dystrybucja i wersja systemu operacyjnego, wersja jądra, architektura, strefa czasowa, rodzaj wirtualizacji oraz układ dysków. Stanowią one punkt wyjścia do dalszej analizy i pozwalają ustalić kontekst, w którym doszło do incydentu.

NIE URUCHAMIAJ WYŁĄCZONEGO URZĄDZENIA

Jeżeli urządzenie było połączone z zaatakowaną domeną lub siecią, mogło zostać skompromitowane. W takim przypadku nie jest zalecane uruchomienie go przed ustaleniem zakresu incydentu. Należy uznać je za skompromitowane i poddać analizie. Uruchomienie takiego urządzenia może spowodować zaszyfrowanie danych przez szkodliwe oprogramowanie, nawet jeśli urządzenie jest odłączone od sieci wewnętrznej instytucji.

Jeżeli urządzenie nie jest objęte atakiem ransomware, samo uruchomienie systemu operacyjnego może nadpisać kluczowe dla analizy dane, takie jak dzienniki zdarzeń czy pliki usunięte przez atakującego.

Zalecanym rozwiązaniem jest przekazanie dysków z takiego urządzenia lub całego urządzenia do wyspecjalizowanej instytucji, która zabezpieczy dane znajdującie się na dyskach w sposób nie nadpisujący ich zawartości, bez uruchamiania systemu.

Wymagania

  • Uruchomiony system
  • Dostęp do konta z uprawnieniami root

Wymagane narzędzia

Opis poleceń wykorzystanych w procedurze

Polecenie Opis
timedatectl Wyświetla bieżącą datę, czas, strefę czasową oraz status synchronizacji czasu.
hostnamectl Wyświetla nazwę hosta, typ maszyny oraz identyfikator maszyny.
uname --all Wyświetla nazwę jądra, wersję, datę kompilacji, architekturę sprzętową oraz nazwę systemu operacyjnego.
systemd-detect-virt Wykrywa i wyświetla rodzaj środowiska wirtualizacji (np. KVM, VMware, Xen, LXC) lub zwraca none dla sprzętu fizycznego.
cat /etc/timezone Wyświetla strefę czasową skonfigurowaną w systemie.
cat /etc/os-release Wyświetla informacje o dystrybucji: nazwę, wersję, identyfikator.
lsblk Wyświetla układ urządzeń blokowych (dysków i partycji) wraz z punktami montowania.
date -u +%Y%m%dT%H%M%S-UTC Generuje bieżący znacznik czasu w strefie UTC.
echo "..." >> $nosnik/error.log Dopisuje komunikat o rozpoczęciu i zakończeniu procedury do dziennika błędów na nośniku zewnętrznym.
2>> $nosnik/error.log Przekierowuje strumień błędów polecenia do dziennika błędów na nośniku zewnętrznym.

Procedura

Przed uruchomieniem polecenia należy spełnić poniższe warunki:

  • powłoka systemowa jest uruchomiona z uprawnieniami roota.
  • zmienna $nosnik wskazuje na katalog docelowy na zewnętrznym nośniku, w przeciwnym wypadku należy przypisać ją poniższym poleceniem
    export nosnik=<katalog docelowy na zewnętrznym nośniku>
    

Aby zabezpieczyć podstawowe informacje o analizowanym systemie, należy wykonać poniższe polecenia.

Podstawowe informacje o urządzeniu
echo "Rozpoczęcie zabezpieczania podstawowych informacji o urządzeniu $(date -u +%Y%m%dT%H%M%S-UTC)" >> "$nosnik/error.log"
timedatectl          >  "$nosnik/info_.txt" 2>>"$nosnik/error.log"
hostnamectl          >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"
uname --all          >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"
systemd-detect-virt  >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"
cat /etc/timezone    >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"
cat /etc/os-release  >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"
lsblk                >> "$nosnik/info_.txt" 2>>"$nosnik/error.log"

echo "Zakończenie zabezpieczania podstawowych informacji o urządzeniu $(date -u +%Y%m%dT%H%M%S-UTC)" >> "$nosnik/error.log"

Ostatnia aktualizacja artykułu: 2026-09-02.