Linux 环境下取证

Windows与Linux取证分析 格式化HFS+文件系统时,生成文件系统卷头(2号扇区),类似FAT和NTFS的DBR,卷头偏移量0X10-0X1F处记录了创建、修改、备份、最后检查时间四个时间信息,创建时间以本地时间保存,其他时间以GMT/UTC时间保存。文件的属性时间是确定文件的创建 、修改和访问的重要标记。注册表被称为Windows操作系统的核心,它的工作原理实质是一个庞大的数据库,存放了关于计算机硬件的配置信息、系统和应用软件的初始化信息、应用软件和文档文件的关联关系、硬件设备的说明以及各种状态信息和数据。 阅读详情

linux环境下取证

易失性数据

  1. 特点:

    • Linux自带命令可被恶意代码修改不可信

    • Unix系统存在一个脚本程序用于记录系统命令的运行及输出结果,只不过在命令终止后,才输出记录结果,除非脚本加上-f选项,可以在命令运行时进行刷新,减少取证过程中因故障带来的数据损失。

  2. 方法:

    1. 在目标机器上运行使用静态编译方式生成的shell命令(如Helix CD)

    2. 运行脚本记录键盘记录

    3. 记录日器上的日期和时间并与标准时间比较

      • date命令

    4. 使用dd命令获取全部内存数据

      1. 保存物理内存:

        • dd if=/dev/mem > destPath(example: /mnt/evidence/host.physicalmem)

        • 或者corner(TCT)工具箱 memdump命令

      2. 保存/proc/kcore文件:(以ELF格式保存物理内存的全部数据)

        • dd if=/proc/kcore of=destpath(example:/mnt/evidence/host.kcore)

      3. 保存Unix系统中的进程信息:

        • 使用TCT工具箱中的pcat命令:

          • pcat [-H (keep holes)] [ -m mapfile] [-v ] process_id > destPath

        • 使用Memfetch工具:

          • Memfetch与pcat不同的是将进程内存映射保存到单独的文件而不是一个文件中。

          • memfetch <pid>

          • 使用-S选项并制定一个十六进制地址来导出含有指定地址的内存数据。

          • 导出进程数据时,还会生成一个mfetch.lst 文件用于为导出的内容提供索引。

          • 可以使用-w选项,将索引内容输出到stdout

        • 使用ProcessDumper 和Memory Parser工具结合进行分析

    5. 获取主机名,iP地址,和操作系统详细信息

      • 主机名:hostname

      • IP地址: ifconfig -a

      • 操作系统和内核版本: cat /proc/version

    6. 获取系统状态和系统环境细节,包括目标机器上是否有网络嗅探器正在运行。

      • 系统运行时间: uptime

      • 系统环境相关信息在/proc 目录下:CPU信息:/proc/cpuinfo,内核信息:/proc/cmdline

    7. 识别系统已登录用户,使用who、w命令来检查当前登录账号,确认合法用户开启的每一个session

      • 命令是通过查询utmp文件来获得信息。正常的系统登录会在utmp文件中建立一个条目,但注意一些rookits能绕开Linux系统中的这些日志。

    8. 检查网络连接活动,使用netstat命令查看主机上开放的端口

      • netstat -anp

      • arp -a 查看Linux系统中的ARP缓存信息

    9. 使用ps命令来查看主机上的运行进程,检查是否有异常的进程运行

      • ps -auxeww 显示出所有进程的关联终端(tty)以及进程的环境信息(如命令行参数和当前工作目录)

      • ps -ealf 或 -ef 显示不带环境信息的进来列表。

      • /proc 目录下包含了每个活动进程的相关信息,如命令行参数和内存内容:其中一些有价值的条目信息:/proc/<PID>/ 目录下的:

        • cmdline:包含了进程的命令行信息

        • 符号链接cwd:指向该进程的当前目录

        • 符号链接exe:则显示和该进程相关联的可执行文件的完整路径

        • environ:包含进程的运行环境信息

        • fd :包含进程访问的所有文件的相关记录,每条记录以文件描述符命名,可以通过这个符号链接直接访问实际的文件。

        • maps:显示了进程内存空间中文件映射的区域和相关的访问权限,同时记录文件的inode索引和文件名称

        • status:文件中保存了有关进程状态的信息,例如进程名,进程状态,进程ID,父进程ID,进程所在组,进程张的线程相关的信息和其他信息

      • 用gcore -o filename pid 导出核心进程的映像

    10. 使用lsof命令来查看哪些文件和socket正在被访问

      • lsof -P -i -n选项能提供一个与该进程关联的开发端口,以及网络连接信息

    11. 检查与本机建立连接的其他主机的主机名

    12. 检查连接上的其他主机名

    13. 检查命令行的历史记录

      • history命令

      • .bash_history 文件会为每个账户保存其命令行历史信息

    14. 检查共享数据

      • 已安装的驱动器

        • 信息在/proc/mounts 和/etc/fstab 文件中获取

        • df或者mount命令获取

      • NFS服务输出的共享信息:/etc/exports 文件中

      • Samba的配置文件:/etc/samba/smb.conf 显示输出的所有共享信息。

    15. 检查未授权账号,组,共享,以及其他系统资源和配置

    16. 检查计划任务

      • at或as命令

      • 检查系统的crontab配置文件可以显示例行计划任务 /etc/crontabs

    17. 输入exit来退出脚本

    • 注意事项:

      • 保存特征的MD5值

      • 数据收集应当是自动化的,避免人工误操作。

  3. TCT工具箱中的grave-robber 能自动保存易失性数据且能收集配置收集不同类型的文件,并产生所有被保存数据的信息摘要从而记录数据的完整性。

    • grave-robber -p -d /mnt/evidence

    • 使用时必须将安装有TCT的独立驱动器或计算机挂载到被感染的系统中。

    • 工具能使用小写-p参数的pcat命令来获取所有活动进程的内存信息。

    • 使用大写-P参数能获取到ps 和lsof的输出。

 

非易失性数据

  1. 存储介质取证

  • 获取实时Linux系统中的内置硬盘的数据,并将其保存到可移动介质的文件上,同时还将加上MD5散列值

  • dd if=/dev/hda of=/mnt/evidence/vitim13.dd conv=noerror,sync hash=md5 hashwindow=1024 haslog=/mnt/evidence/audit/victim13.md5

  • 确认整个驱动器的内容都被完整获取:fdisk -lu 查看本地驱动器的扇区或字节的大小。

  1. 指定数据进行取证保存

    • 评估安全配置

      • 互联网安全中心有一个评估Linux'系统安全性的综合指南。

    • 评估主机的信任关系

      • 添加一个包含“+”符号和不可信的主机名的条目到系统中的/etc/hosts.equiv 或/etc/hosts.lpq文件中,可以使受害主机允许来自不可信的主机的连接请求。

      • 单独的用户账号也能在.rhosts文件中被配置成信任远程系统。

    • 收集登录日志和系统日志信息

      • 命令:last

      • wtmp和lastlog文件包含事件登录的详细信息

      • linux机器的系统日志多数保存在/var/log目录下,一些Unix版本的机器子保存到/usr/adm或/var/adm中

  2. 当取证时遇到LKM rootkit时,rookit监测工具失效时,可以使用rookit的配置程序来卸载自身,从而显示所有隐藏的信息:

    1. 更改当前目录到ps命令显示的隐藏文件夹中 cd /dev/tyyec

    2. 用ls命令显示Adore rookit 的组件

    3. 运行Adore主程序: ./ava

    4. 卸载选项

 

Linux基础】基础取证命令集合 阅读详情

相关推荐

Kali Linux数字取证环境搭建与核心工具配置指南

数字取证是网络安全领域的关键技术,它通过科学方法对电子设备中的数据进行收集、分析和呈现,为调查提供法律认可的证据。其核心原理在于保持证据的完整性、可追溯性和不可篡改性,确保分析结果的可信度。在技术实现上,数字取证依赖于专业的工具链和工作流程,能够从磁盘镜像、内存转储和网络流量中提取关键信息。这项技术的价值不仅体现在犯罪调查和事件响应中,还广泛应用于企业合规审计、数据恢复和内部威胁检测等场景。Kali Linux作为专为安全测试设计的Linux发行版,集成了Autopsy、Volatility、Wiresha

weixin_33861800的博客 300

linux取证——基础取证命令集合

linux取证——基础取证命令集合

记录并分享学习安全的知识点.. 1615

Kali Linux数字取证环境搭建:从安装到工具配置全流程指南

数字取证是网络安全事件响应中的关键技术,旨在通过系统化方法收集、分析和保存数字证据,以还原事件经过并追踪源头。其核心原理在于对磁盘镜像、内存数据和网络流量进行无损或低干扰的提取与深度分析,从而发现攻击痕迹、恢复被删除信息。这项技术的价值在于为安全事件调查提供法庭可采纳的证据链,是构建主动防御体系的关键环节,广泛应用于企业安全事件响应、电子数据司法鉴定和内部威胁调查等场景。本文聚焦于Kali Linux这一集成化安全平台,详细解析如何高效部署其内置的Autopsy、Volatility等专业取证工具,并分享虚

weixin_28716443的博客 250

Linux系统取证

取证

Legends_of_F的博客 476

Linux取证调查:从系统痕迹追踪到安全事件重建

本文系统介绍了Linux系统数字取证的完整流程与方法体系。从操作系统版本、用户账户、系统配置等基础信息入手,深入分析持久化机制、执行证据、文件系统取证等关键领域。涵盖用户与组深度分析、二进制文件检查、rootkit检测等高级技术,提供从账户后门识别到恶意软件分析的全套调查方案。通过时间戳分析、元数据提取、权限审计等多维度技术,帮助调查人员构建完整的数字证据链,实现安全事件的精准溯源与重建。

cccxcmm的博客 1019

Linux 环境计算机取证工具使用

Got from http://www.ibm.com/developerworks/cn/linux/l-cn-cf/index.html?ca=drs- 计算机取证简介 随着计算机取证越来越成为国内外技术领域关注的焦点,计算机取证以及相关产品也在相关企业中发展迅速。计算机取证是从西方传来的词汇,最早就是 Computer Forensics 中国大陆地区有的技术专家叫做计算机取证

收集盒 Book box 2517

终极指南:如何快速搭建Arch Linux网络取证环境

Arch Linux网络取证终极指南:快速配置NetworkMiner与Xplico取证工具。作为一款先进的Arch Linux安装器,archinstall项目提供了强大的自动化安装功能,让网络取证专家能够快速搭建专业级的取证分析环境。在本指南中,我们将深入探讨如何利用archinstall快速部署Arch Linux系统,并配置NetworkMiner和Xplico这两款强大的网络取证工具。

gitblog_00948的博客 746

内存取证 volatility

0xThrL狗蛋师傅整理的内存取证笔记 有问题可以联系狗蛋师傅VX:GD0xThrL这是国赛里面有的内存取证相关的学习笔记绝对的详细Volatility是一款开源的内存取证分析工具,支持Windows,Linux,MaC,Android等多类型操作系统系统的内存取证方式。该工具是由python开发的,目前支持python2、python3环境

weixin_51030879的博客 1183

使用 Linux 工具进行计算机取证

本文通过介绍 Linux 系统工具(Ftkimage、xmount、Volatility、dd、netcat)来介绍使用计算机取证的方法和步骤。 硬盘数据的取证是指为了证据保全,确保取证工作造成数据丢失,在获取到证据介质后,首先要做的就是对介质数据进行全盘镜像备份。内存取证主要通过对内存数据及其缓存硬盘数据进行分析,提取那些对案件侦破可能有重要意义的易失性数据,这些易失性数据的特点是存在于正在运行...

JackLiu16的博客 2966

kali linux学习笔记,包括环境配置、工具熟悉、信息收集、缓冲区溢出、提权、渗透、密码破解、隧道、拒绝服务、免杀、取证、metasploit

这是之前学习kali linux的学习笔记的目录

闵行小鱼塘 2942

linux内存取证 详细

参考:1.imageinfo查看操作系统2.pslist查看可疑进程 发现三个可疑进程 winrar.exe mspaint.exe cmd.exe3.consoles 列出系统中的控制台会话信息发现base64编码,命令解码 echo ’‘|base64 -d 发现flag4.memdump提取进程mispaint.exe 发现flag5.cmdline显示指定进程的命令行参数,filescan搜索,dumpfiles提取,需要密码,hashdump爆破输入成功 发现flag。

weixin_63066890的博客 1763

Linux 下的电子取证

           此篇文章我是根据信息安全铁人三项赛前培训视频和小组学习过后的经验所写。重现视频中的步骤吧。实验吧视频连接地址:      http://nuc.shiyanbar.com/course/80668/vid/2223     其中有些结论是根据老师同学的结论总结而来,具体原理有些不懂。将通过进一步学习,理解其原理。     电子取证百度百科上是这样说的:电子取证是指利用计算机软...

朝歌 3208

全国(山东、安徽)职业技能大赛——“司法技术” Linux内存取证解题思路 WP+环境

题序题目答案1请提交用户目录下压缩包中的flag.txt文件内容2请提交root账户的登录密码ABCabc1233请指出攻击者通过什么命令实现提权操作4请指出内存中恶意进程的PID21325请指出恶意进程加密?件后的?件类型(如果是1.zip就填zip)gpg。

人若无名,便可专心练剑 809

Linux 内存取证 之进程空间取证(Volatility取证

进程分析目标: 识别出进程和他们的父进程或者子进程(恶意进程的启动进程和别的不一样)pstree 区分内核中的进程(恶意进程通常作为内核进程来运行) grep UID /etc/{passwd,group} 将进程和用户或者组联系起来 进程地址空间分析目标: 学会怎样从一个内存dump中提取出进程的堆,栈,可执行代码的区域 Cat /proc/&lt;pid&gt;/maps...

NFMSR的博客 3272

《iOS取证实战:调查、分析与移动安全》一1.3 取证审查方法

1.3 取证审查方法 与任何取证研究一样,这里提供几种方法用于信息获取和分析。无论用任何方式进行信息获取都不能修改源信息,这是信息获取的关键,也可以说是最重要的一点。如果在一些实时系统或移动设备上获取信息时无法避免要修改源信息,那么分析者必须说明修改的细节以及必须作此修改的原因。移动领域取证与传统的计算机取证不一样,传统的计算机取证,你可以拆下硬盘,连上...

weixin_34032621的博客 853

digital-forensics-lab 快速入门:5步搭建你的第一个取证环境

digital-forensics-lab是一个面向学生和教师的免费数字取证实践平台,提供了丰富的交互式实验环境和真实案例数据集,帮助你快速掌握数字取证核心技能。通过本文的5个简单步骤,即使是新手也能轻松搭建专业的取证环境,开启你的数字取证学习之旅。 ## 1️⃣ 准备基础环境:选择合适的操作系统 数字取证环境对系统稳定性和工具兼容性要求较高,**Kali Linux**是最理想的选择。根据项

gitblog_01079的博客 612

7、数字取证中的Linux平台与图像格式应用

本文探讨了数字取证Linux平台的应用及其对图像格式的支持,重点分析了开源与商业取证软件的差异,并深入解析了Linux内核与存储设备、文件系统的交互机制。此外,还介绍了常见的法医图像格式及原始图像的提取方法,旨在为数字取证工作提供高效、准确的技术支持,确保数字证据的完整性和可辩护性。

n2o3p4的博客 167

利用Portainer对Docker进行可视化取证

前言 看了盘古石大神公众号分享的文章,于是打算自己操作一下。检材就是21MY个人赛的FTP,试着用该可视化工具对其操作一下。由于技术有限,学习阶段,大家多多指点。 关于Docker取证 在写这篇blog的同时参考了大牛的文章。【安全译文】Docker环境下的事件分析和取证 - SecPulse.COM | 安全脉搏 Docker取证是一个曾经困扰我很久的问题,甚至那个时候理解不了Docker容器。大家可以参考上面这篇文章。 所以,很多人为了方便快捷,选择使用docker搭建服务器等,暂时还..

Tangsir0204的博客 4467
上一篇: Windows环境下的易失性数据取证
下一篇: linux取证之内存取证
NFMSR
博客等级 码龄11年 59粉丝 74原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值