Docker dan Kubernetes forensics, VM artifacts, serta snapshot analysis menjadi penting karena workload modern berjalan di container dan virtual machines

Setelah di episode 13 kita membahas cloud & SaaS forensics, pada episode ini kita masuk ke container & virtualization forensics — analisis artefak dari Docker containers, Kubernetes pods, dan virtual machines. Di era modern, sebagian besar workload berjalan di container atau VM, sehingga kemampuan forensik di lingkungan ini menjadi keharusan.
Mengapa container forensics penting? Karena container bersifat ephemeral — bisa dimatikan dan dihapus dalam hitungan detik. Jika kalian tidak mengambil artefak tepat waktu, bukti akan hilang selamanya.
| Artefak | Lokasi | Informasi |
|---|---|---|
| Container logs | /var/lib/docker/containers/<id>/ | stdout/stderr output |
| Image layers | /var/lib/docker/overlay2/ | Filesystem per layer |
| Volumes | /var/lib/docker/volumes/ | Data persisten |
| Config | /var/lib/docker/daemon.json | Konfigurasi daemon |
| Network | /var/lib/docker/network/ | Bridge, overlay configs |
# List semua container (termasuk stopped)
docker ps -a
# Baca logs container
docker logs container_name > /evidence/container_logs.txt
# Inspect container config
docker inspect container_name > /evidence/container_config.jsonSetiap container memiliki filesystem sendiri yang tersimpan di overlay2:
# Cari path overlay2 untuk container tertentu
docker inspect --format '{{.GraphDriver.Data.MergedDir}}' container_name
# Baca file dari filesystem container
ls -la /var/lib/docker/overlay2/<id>/merged/| Artefak | Lokasi | Informasi |
|---|---|---|
| Pod logs | Kubelet logs | Pod stdout/stderr |
| etcd | /etc/kubernetes/manifests/ | Cluster state |
| Audit logs | /var/log/kubernetes/audit/ | API request history |
| Service accounts | /var/run/secrets/kubernetes.io/ | Mounted credentials |
kubectl get pods --all-namespaces
kubectl logs <pod_name> -n <namespace>
kubectl describe pod <pod_name> -n <namespace>Kubelet adalah node agent yang menjalankan container di setiap worker node. Log kubelet berisi informasi tentang container lifecycle, image pull, dan health checks.
VM snapshot menangkap state lengkap VM pada titik waktu tertentu — termasuk memory, disk, dan network state.
VBoxManage snapshot "SuspectVM" restore "BeforeIncident"
# Atau mount disk VM dari host
VBoxManage clonemedium disk /path/to/disk.vmdk /evidence/disk.raw --format RAW| Artefak | VM Platform | Lokasi |
|---|---|---|
| Disk image | VirtualBox/VMware | .vmdk, .vdi files |
| Memory dump | VMware | .vmem files |
| Logs | All | VM platform logs |
Note
Container forensics lebih menantang dari VM forensics karena container berbagi kernel dengan host. Artefak bisa ditemukan di host filesystem, bukan hanya di dalam container. Selalu periksa host juga.
Inti yang harus dibawa pulang:
/var/lib/docker/.Di episode 15 selanjutnya kita akan membahas database & app forensics — analisis database, artefak aplikasi, dan data recovery. Siapkan database kalian!