PowerTriage Linux

Triage forense ligero y autónomo para sistemas Linux. Diseñado para análisis DFIR en servidores, entornos cloud y sistemas críticos en producción.

Captura de pantalla de PowerTriage Linux
Ejecución de PowerTriage Linux en Linux (Bash)

¿Qué es PowerTriage Linux?

PowerTriage Linux es la versión para sistemas Linux de la familia PowerTriage. Desarrollada en Bash, permite realizar triage forense rápido sin dependencias externas, incluso en entornos mínimos o restringidos.

Está orientada a servidores, infraestructuras cloud, sistemas críticos y escenarios donde no es viable instalar herramientas adicionales.

Optimizada para producción

PowerTriage Linux prioriza una ejecución segura y no intrusiva, reduciendo el impacto sobre sistemas en producción durante una investigación forense.

Casos de uso habituales

Diseñada para entornos Linux reales y escenarios DFIR complejos.

  • Triage forense en servidores Linux comprometidos
  • Análisis en entornos cloud e infraestructuras híbridas
  • Respuesta a incidentes en sistemas en producción
  • Análisis post mortem desde volúmenes montados
  • Investigaciones DFIR en entornos air-gapped

Artefactos forenses recolectados

Sistema y Kernel

Información del OS, Kernel, Uptime, Timezone y recursos (CPU/Mem).

Usuarios y Actividad

Historial (Bash/Zsh/Vim), Sesiones activas, Sudoers y cuentas (Passwd/Shadow).

Red y Conexiones

Conexiones activas (SS/Netstat), Puertos, Interfaces, DNS y Hosts.

Procesos y Persistencia

Árbol de procesos, Cron Jobs, Systemd Services/Timers y Open Files (lsof).

Software y Contenedores

Paquetes (dpkg/rpm/apk) y estado de Docker, Podman y Kubernetes (Crictl).

Sistema de Archivos y SSH

Timeline de archivos, Logs (/var/log) y Claves SSH (authorized_keys/known_hosts).

Modos de ejecución

Live

Ejecución directa sobre sistemas en funcionamiento.

Offline

Análisis desde volúmenes o sistemas montados.

Minimal

Ejecución compatible con entornos mínimos y BusyBox.

Custom

Activación selectiva de módulos según la investigación.

Salida y formatos

Resultados estructurados y listos para análisis forense posterior.

  • Exportación en JSON (ForensicCatalog)
  • Integración nativa con PowerForensics Platform
  • Hash SHA256 de toda evidencia recolectada
  • Logs de auditoría y errores separados

Estructura de Salida

El script genera un conjunto de archivos de texto, JSON y archivos comprimidos:

Archivo / Carpeta Descripción
user_history_files/Actividad de Usuario: Historiales (.bash_history, .zsh_history) por usuario.
00_avml_...txtAuditoría: Documentación sobre la descarga de AVML (si aplica).
00_metadata_pre_triage.txtCadena de Custodia: Timestamps y metadatos pre-triage.
containers.txtContenedores: Estado e imágenes de Docker, Podman y Crictl (K8s).
directory_and_files.txtFilesystem: Listado completo de archivos (excluyendo proc/sys/dev).
ForensicCatalog.jsonIntegración: Catálogo JSON para PowerForensics Analysis Platform.
hashes.txtCadena de Custodia: Hashes SHA256 de toda la evidencia.
home.tar.gzArchivo: Directorio /home comprimido (solo en modo Full).
installed_packages.txtSoftware: Inventario de paquetes (dpkg, rpm, apk).
logs.tar.gzArchivo: Directorio /var/log comprimido.
memory.memMemoria: Volcado de RAM mediante AVML (si se habilita).
network_info.txtRed: Interfaces, Puertos, Rutas, ARP, DNS (resolv.conf, hosts).
open_files_lsof.txtProcesos: Listado de archivos abiertos (requiere lsof).
persistence.txtPersistencia: Cron, Init, Systemd, SSH keys, Kernel modules.
powertriage.logLog: Registro detallado de la ejecución.
processes.txtProcesos: Árbol de procesos (pstree) y lista completa (ps).
root.tar.gzArchivo: Directorio /root comprimido.
system_info.txtSistema: Detalles del SO, Uptime, Usuarios, Grupos.
timeline_file.csvTimeline: Línea de tiempo del sistema de archivos (MACB).
users_local.txtUsuarios: Estado de Shadow, Sudoers, grupo Wheel.

Encaje dentro de PowerForensics

PowerTriage Linux actúa como componente de adquisición y triage para sistemas Linux dentro del ecosistema PowerForensics, proporcionando datos base para análisis temporales y correlación en investigaciones más amplias.

Documentación técnica

Consulta requisitos, parámetros y ejemplos de uso de PowerTriage Linux.