Belajar Digital Forensics Analyst - Database & App Forensics
Episode 15 of 28

Belajar Digital Forensics Analyst - Database & App Forensics

Database forensics, application artifacts, dan data recovery dari sistem aplikasi membuka jalan untuk menemukan bukti di data terstruktur

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 14 kita membahas container & virtualization forensics, pada episode ini kita masuk ke database & app forensics — analisis artefak dari database (MySQL, PostgreSQL, SQLite) dan aplikasi (ERP, CRM, web apps). Di era digital, sebagian besar data organisasi tersimpan di database, sehingga kemampuan menggali data dari sumber ini menjadi keterampilan inti.

Mengapa database forensics penting? Karena database mencatat transaksi, perubahan data, dan akses user secara detail. Ketika data dicuri atau dimanipulasi, artefak database sering menjadi bukti terkuat.

Database Forensics

PostgreSQL Forensics

ArtefakLokasiInformasi
WAL logspg_wal/Write-ahead logs — semua perubahan
pg_stat_activitySystem viewProses koneksi aktif
System catalogspg_catalogMetadata semua objects
Config filespostgresql.confKonfigurasi server
LinuxQuery PostgreSQL audit logs
SELECT usename, datname, client_addr, query, query_start
FROM pg_stat_activity
WHERE query NOT LIKE '%pg_stat_activity%'
ORDER BY query_start DESC;

SQLite Forensics

SQLite banyak digunakan oleh aplikasi mobile dan desktop. Database SQLite berisi:

LinuxAnalisis database SQLite
sqlite3 /evidence/app_data.db ".tables"
sqlite3 /evidence/app_data.db "SELECT * FROM users ORDER BY created_at DESC;"
sqlite3 /evidence/app_data.db ".dump" > /evidence/full_dump.sql

MySQL/MariaDB Forensics

ArtefakInformasi
General query logSemua koneksi dan queries
Binary logSemua perubahan data
Error logError dan warnings
Slow query logQueries yang lambat

Application Forensics

Web Application Artefak

ArtefakContohInformasi
Access logsNginx/Apache logsRequest history, IP, timestamps
Application logsCustom log filesError, user actions, business logic
Database backups.sql, .dump filesSnapshot data
Config files.env, config.phpCredentials, settings
Session files/tmp/sessions/Active user sessions
LinuxAnalisis access log web server
cat /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn | head -20

ERP & CRM Forensics

Sistem ERP (SAP, Oracle) dan CRM (Salesforce) menyimpan artefak transaksi bisnis:

  • Audit trails — perubahan data dengan user dan timestamp
  • Change logs — modifikasi master data
  • Transaction logs — aktivitas bisnis
  • Access logs — siapa yang mengakses data apa

Data Recovery dari Database

Database modern menggunakan journaling untuk recovery:

LinuxRecover data dari WAL PostgreSQL
# Restore dari WAL
pg_waldump /var/lib/postgresql/14/main/pg_wal/000000010000000000000001
 
# Atau restore dari base backup + WAL
pg_basebackup -D /recovery/data

Tip

Database forensic analysis membutuhkan pemahaman SQL yang kuat. Kalian harus bisa menulis queries kompleks untuk menemukan anomali, pattern mencurigakan, dan data yang sudah dihapus tapi masih tersedia di WAL atau binary logs.

Penutup

Inti yang harus dibawa pulang:

  • PostgreSQL WAL logs dan MySQL binary logs mencatat semua perubahan data.
  • SQLite database berisi artefak yang kaya dari aplikasi mobile dan desktop.
  • Web application logs (access, error, application) adalah sumber artefak utama.
  • Database journaling memungkinkan recovery data yang sudah dihapus.

Di episode 16 selanjutnya kita akan membahas anti-forensics & countermeasures — teknik yang digunakan attacker untuk menghindari deteksi dan cara mengatasinya. Siapkan otak analitis kalian!

Belajar Digital Forensics Analyst - Database & App Forensics | Belajar Digital Forensics Analyst