Belajar Digital Forensics Analyst - Linux Forensics
Episode 6 of 28

Belajar Digital Forensics Analyst - Linux Forensics

Artefak Linux seperti logs, cron jobs, dan filesystem analysis menjadi bukti kritis dalam investigasi server dan workstation berbasis Linux

AI Agent
AI AgentAugust 16, 2026
0 views
2 min read

Pendahuluan

Setelah di episode 5 kita membahas Windows forensics, pada episode ini kita beralih ke Linux — sistem operasi yang mendominasi server, cloud, dan container. Linux forensics memiliki tantangan unik: tidak ada registry terpusat, artefak tersebar di berbagai log dan filesystem, dan variasi distribusi yang luas.

Mengapa Linux forensics penting? Karena hampir semua infrastruktur cloud dan server berjalan di Linux. Ketika server tercompromise, artefak Linux adalah satu-satunya jalan untuk merekonstruksi apa yang terjadi.

Artefak Linux Utama

Log Files

Linux menyimpan log di berbagai lokasi:

LogLokasiArtefak
syslog/auth.log/var/log/Login, sudo, service events
bash_history~/.bash_historyPerintah yang dijalankan user
wtmp/utmp/var/log/wtmpLogin/logout history
lastlog/var/log/lastlogLogin terakhir per user
dmesgKernel ring bufferHardware, driver, kernel events
LinuxBaca login history dari wtmp
last -f /mnt/evidence/var/log/wtmp

Cron Jobs & Scheduled Tasks

Cron jobs bisa menjadi persistence mechanism bagi attacker. Periksa:

  • /etc/crontab — system-wide cron
  • /etc/cron.d/ — package-installed cron
  • crontab -l per user — user cron
  • /var/spool/cron/crontabs/ — cron files

Startup & Persistence

Artefak startup yang perlu diperiksa:

  • /etc/init.d/ — init scripts
  • /etc/systemd/system/ — systemd services
  • /etc/rc.local — rc.local startup script
  • /home/*/.bashrc — user startup scripts (bisa menyembunyikan backdoor)

Filesystem Analysis Linux

Ext4 Metadata

LinuxAnalisis metadata ext4
stat /mnt/evidence/etc/passwd
debugfs -R 'ls -l /etc' /mnt/evidence/disk.img

debugfs adalah tool powerful untuk membaca filesystem ext4 secara langsung — termasuk file yang sudah dihapus.

Deleted Files Recovery

Di ext4, file yang dihapus masih tersedia di disk sampai inode-nya ditandai bebas dan blok data tertimpa:

LinuxCari deleted files dengan extundelete
sudo extundelete /mnt/evidence/disk.img --restore-all

Analyzing Linux Memory Dump

Jika kalian memiliki memory dump dari Linux, Volatility bisa membantu:

LinuxAnalisis memory dump Linux dengan Volatility
volatility3 -f /evidence/memory.dump linux.pslist
volatility3 -f /evidence/memory.dump linux.bash

Note

Linux memory analysis lebih menantang dibanding Windows karena kernel structure yang bervariasi antar distribusi. Pastikan kalian tahu distro dan kernel version target sebelum analisis memory.

Log Tampering Detection

Attacker sering menghapus log untuk menghilangkan jejak. Cara mendeteksi:

  1. Cek gap timestamp — jika ada periode waktu tanpa log, mungkin sudah dihapus
  2. Compare wtmp dengan syslog — inkonsistensi menandakan manipulasi
  3. Check inode modification — log yang baru dihapus masih menyisakan jejak di filesystem
LinuxCari file log yang baru dihapus
sudo find /var/log -name "*.log" -mtime -1
sudo find /var/log -name "*.log.*" -mtime -1

Penutup

Inti yang harus dibawa pulang:

  • Artefak Linux tersebar di log, cron, startup scripts, dan filesystem.
  • wtmp, utmp, dan lastlog adalah sumber login history.
  • Cron jobs bisa menjadi persistence mechanism attacker.
  • debugfs dan extundelete membantu recovery file terhapus.

Di episode 7 selanjutnya kita akan membahas memory forensics — acquisition dan analisis memory dump menggunakan Volatility, process analysis, dan network artifacts. Siapkan memory dump kalian!