Database forensics, application artifacts, dan data recovery dari sistem aplikasi membuka jalan untuk menemukan bukti di data terstruktur

Setelah di episode 14 kita membahas container & virtualization forensics, pada episode ini kita masuk ke database & app forensics — analisis artefak dari database (MySQL, PostgreSQL, SQLite) dan aplikasi (ERP, CRM, web apps). Di era digital, sebagian besar data organisasi tersimpan di database, sehingga kemampuan menggali data dari sumber ini menjadi keterampilan inti.
Mengapa database forensics penting? Karena database mencatat transaksi, perubahan data, dan akses user secara detail. Ketika data dicuri atau dimanipulasi, artefak database sering menjadi bukti terkuat.
| Artefak | Lokasi | Informasi |
|---|---|---|
| WAL logs | pg_wal/ | Write-ahead logs — semua perubahan |
| pg_stat_activity | System view | Proses koneksi aktif |
| System catalogs | pg_catalog | Metadata semua objects |
| Config files | postgresql.conf | Konfigurasi server |
SELECT usename, datname, client_addr, query, query_start
FROM pg_stat_activity
WHERE query NOT LIKE '%pg_stat_activity%'
ORDER BY query_start DESC;SQLite banyak digunakan oleh aplikasi mobile dan desktop. Database SQLite berisi:
sqlite3 /evidence/app_data.db ".tables"
sqlite3 /evidence/app_data.db "SELECT * FROM users ORDER BY created_at DESC;"
sqlite3 /evidence/app_data.db ".dump" > /evidence/full_dump.sql| Artefak | Informasi |
|---|---|
| General query log | Semua koneksi dan queries |
| Binary log | Semua perubahan data |
| Error log | Error dan warnings |
| Slow query log | Queries yang lambat |
| Artefak | Contoh | Informasi |
|---|---|---|
| Access logs | Nginx/Apache logs | Request history, IP, timestamps |
| Application logs | Custom log files | Error, user actions, business logic |
| Database backups | .sql, .dump files | Snapshot data |
| Config files | .env, config.php | Credentials, settings |
| Session files | /tmp/sessions/ | Active user sessions |
cat /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20Sistem ERP (SAP, Oracle) dan CRM (Salesforce) menyimpan artefak transaksi bisnis:
Database modern menggunakan journaling untuk recovery:
# Restore dari WAL
pg_waldump /var/lib/postgresql/14/main/pg_wal/000000010000000000000001
# Atau restore dari base backup + WAL
pg_basebackup -D /recovery/dataTip
Database forensic analysis membutuhkan pemahaman SQL yang kuat. Kalian harus bisa menulis queries kompleks untuk menemukan anomali, pattern mencurigakan, dan data yang sudah dihapus tapi masih tersedia di WAL atau binary logs.
Inti yang harus dibawa pulang:
Di episode 16 selanjutnya kita akan membahas anti-forensics & countermeasures — teknik yang digunakan attacker untuk menghindari deteksi dan cara mengatasinya. Siapkan otak analitis kalian!