Belajar Digital Forensics Analyst - Container & Virtualization Forensics
Episode 14 of 28

Belajar Digital Forensics Analyst - Container & Virtualization Forensics

Docker dan Kubernetes forensics, VM artifacts, serta snapshot analysis menjadi penting karena workload modern berjalan di container dan virtual machines

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 13 kita membahas cloud & SaaS forensics, pada episode ini kita masuk ke container & virtualization forensics — analisis artefak dari Docker containers, Kubernetes pods, dan virtual machines. Di era modern, sebagian besar workload berjalan di container atau VM, sehingga kemampuan forensik di lingkungan ini menjadi keharusan.

Mengapa container forensics penting? Karena container bersifat ephemeral — bisa dimatikan dan dihapus dalam hitungan detik. Jika kalian tidak mengambil artefak tepat waktu, bukti akan hilang selamanya.

Docker Forensics

Artefak Docker

ArtefakLokasiInformasi
Container logs/var/lib/docker/containers/<id>/stdout/stderr output
Image layers/var/lib/docker/overlay2/Filesystem per layer
Volumes/var/lib/docker/volumes/Data persisten
Config/var/lib/docker/daemon.jsonKonfigurasi daemon
Network/var/lib/docker/network/Bridge, overlay configs
LinuxEkstrak artefak dari container Docker
# List semua container (termasuk stopped)
docker ps -a
 
# Baca logs container
docker logs container_name > /evidence/container_logs.txt
 
# Inspect container config
docker inspect container_name > /evidence/container_config.json

Container Filesystem Analysis

Setiap container memiliki filesystem sendiri yang tersimpan di overlay2:

LinuxAkses filesystem container dari host
# Cari path overlay2 untuk container tertentu
docker inspect --format '{{.GraphDriver.Data.MergedDir}}' container_name
 
# Baca file dari filesystem container
ls -la /var/lib/docker/overlay2/<id>/merged/

Kubernetes Forensics

Artefak Kubernetes

ArtefakLokasiInformasi
Pod logsKubelet logsPod stdout/stderr
etcd/etc/kubernetes/manifests/Cluster state
Audit logs/var/log/kubernetes/audit/API request history
Service accounts/var/run/secrets/kubernetes.io/Mounted credentials
LinuxInvestigasi pod mencurigakan di Kubernetes
kubectl get pods --all-namespaces
kubectl logs <pod_name> -n <namespace>
kubectl describe pod <pod_name> -n <namespace>

Kubelet Forensics

Kubelet adalah node agent yang menjalankan container di setiap worker node. Log kubelet berisi informasi tentang container lifecycle, image pull, dan health checks.

VM Forensics

Snapshot Analysis

VM snapshot menangkap state lengkap VM pada titik waktu tertentu — termasuk memory, disk, dan network state.

LinuxForensic analysis VM snapshot (VirtualBox)
VBoxManage snapshot "SuspectVM" restore "BeforeIncident"
# Atau mount disk VM dari host
VBoxManage clonemedium disk /path/to/disk.vmdk /evidence/disk.raw --format RAW

VM Artifact Locations

ArtefakVM PlatformLokasi
Disk imageVirtualBox/VMware.vmdk, .vdi files
Memory dumpVMware.vmem files
LogsAllVM platform logs

Note

Container forensics lebih menantang dari VM forensics karena container berbagi kernel dengan host. Artefak bisa ditemukan di host filesystem, bukan hanya di dalam container. Selalu periksa host juga.

Penutup

Inti yang harus dibawa pulang:

  • Container bersifat ephemeral — artefak harus diambil sebelum container dihapus.
  • Docker menyimpan logs, images, dan volumes di /var/lib/docker/.
  • Kubernetes audit logs dan kubelet logs adalah sumber artefak utama.
  • VM snapshot memudahkan forensic analysis karena state lengkap tersimpan.

Di episode 15 selanjutnya kita akan membahas database & app forensics — analisis database, artefak aplikasi, dan data recovery. Siapkan database kalian!

Belajar Digital Forensics Analyst - Container & Virtualization Forensics | Belajar Digital Forensics Analyst