PVE,全称 Proxmox Virtual Environment,是基于 Debian 的开源虚拟化平台。它常用于搭建服务器集群,支持 KVM 虚拟机、LXC 容器、Ceph 分布式存储和 Web 管理面板。
在取证比赛中,如果拿到的是 PVE 宿主机镜像,不要急着找网站。第一步应该看:
/etc/pve/
这个目录通常保存着 PVE 的核心配置。
一、判断是否为 PVE
可以检查以下路径:
ls /etc/pve
ls /var/lib/pve-cluster
ls /var/log/pve
如果存在:
/etc/pve/corosync.conf
/etc/pve/storage.cfg
/etc/pve/qemu-server/
基本可以判断为 PVE 环境。
离线分析时也可以用:
find /mnt -name "corosync.conf" -o -name "storage.cfg" -o -path "*/qemu-server/*.conf" 2>/dev/null
命令意义:
corosync.conf PVE 集群配置
storage.cfg PVE 存储配置
qemu-server/*.conf KVM 虚拟机配置
lxc/*.conf LXC 容器配置
二、集群信息
PVE 集群配置通常在:
/etc/pve/corosync.conf
查看命令:
cat /etc/pve/corosync.conf
重点关注:
cluster_name
node name
nodeid
ring0_addr
这些字段常用于回答:
集群名称是什么?
集群有几个节点?
节点名称是什么?
节点 IP 是什么?