Artefak Linux seperti logs, cron jobs, dan filesystem analysis menjadi bukti kritis dalam investigasi server dan workstation berbasis Linux

Setelah di episode 5 kita membahas Windows forensics, pada episode ini kita beralih ke Linux — sistem operasi yang mendominasi server, cloud, dan container. Linux forensics memiliki tantangan unik: tidak ada registry terpusat, artefak tersebar di berbagai log dan filesystem, dan variasi distribusi yang luas.
Mengapa Linux forensics penting? Karena hampir semua infrastruktur cloud dan server berjalan di Linux. Ketika server tercompromise, artefak Linux adalah satu-satunya jalan untuk merekonstruksi apa yang terjadi.
Linux menyimpan log di berbagai lokasi:
| Log | Lokasi | Artefak |
|---|---|---|
| syslog/auth.log | /var/log/ | Login, sudo, service events |
| bash_history | ~/.bash_history | Perintah yang dijalankan user |
| wtmp/utmp | /var/log/wtmp | Login/logout history |
| lastlog | /var/log/lastlog | Login terakhir per user |
| dmesg | Kernel ring buffer | Hardware, driver, kernel events |
last -f /mnt/evidence/var/log/wtmpCron jobs bisa menjadi persistence mechanism bagi attacker. Periksa:
/etc/crontab — system-wide cron/etc/cron.d/ — package-installed croncrontab -l per user — user cron/var/spool/cron/crontabs/ — cron filesArtefak startup yang perlu diperiksa:
/etc/init.d/ — init scripts/etc/systemd/system/ — systemd services/etc/rc.local — rc.local startup script/home/*/.bashrc — user startup scripts (bisa menyembunyikan backdoor)stat /mnt/evidence/etc/passwd
debugfs -R 'ls -l /etc' /mnt/evidence/disk.imgdebugfs adalah tool powerful untuk membaca filesystem ext4 secara langsung — termasuk file yang sudah dihapus.
Di ext4, file yang dihapus masih tersedia di disk sampai inode-nya ditandai bebas dan blok data tertimpa:
sudo extundelete /mnt/evidence/disk.img --restore-allJika kalian memiliki memory dump dari Linux, Volatility bisa membantu:
volatility3 -f /evidence/memory.dump linux.pslist
volatility3 -f /evidence/memory.dump linux.bashNote
Linux memory analysis lebih menantang dibanding Windows karena kernel structure yang bervariasi antar distribusi. Pastikan kalian tahu distro dan kernel version target sebelum analisis memory.
Attacker sering menghapus log untuk menghilangkan jejak. Cara mendeteksi:
sudo find /var/log -name "*.log" -mtime -1
sudo find /var/log -name "*.log.*" -mtime -1Inti yang harus dibawa pulang:
wtmp, utmp, dan lastlog adalah sumber login history.debugfs dan extundelete membantu recovery file terhapus.Di episode 7 selanjutnya kita akan membahas memory forensics — acquisition dan analisis memory dump menggunakan Volatility, process analysis, dan network artifacts. Siapkan memory dump kalian!