IT-kriminalteknik · Linux
Forensisk analyse af dpkg-logfiler – evaluering af pakkestatus og installationsdetaljer
dpkg er det underliggende pakkehåndteringsværktøj på Debian-baserede systemer, som APT også bygger på, og det fører sine egne, mere detaljerede logfiler over installerede pakker og deres status.
Mens APT-protokoller hovedsageligt dokumenterer de udløsende handlinger, leverer dpkg desuden et detaljeret statusdatasæt, hvorfra man kan udlede den nøjagtige installationsstatus for de enkelte pakker.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer dpkg-statusdatabasen samt de tilhørende logfiler for at fastslå den nøjagtige installationsstatus for de enkelte pakker og sammenholde denne med andre fund.
Typiske anvendelsesområder
Sådan foregår en dpkg-analyse
Efter sikkerhedskopieringen læses dpkg-statusdatabasen ud og sammenlignes med de supplerende logfiler. Pakker, der afviger fra det forventede, eller som er installeret manuelt og ikke er hentet fra de konfigurerede standardrepositorier, kontrolleres separat.
Hvorfor er dpkg-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Den detaljerede pakkestatus kan give oplysninger om de nøjagtige versionsnumre, hvilket f.eks. kan være relevant ved vurderingen af kendte sårbarheder på et bestemt tidspunkt.
Pakker, der er installeret manuelt og ikke stammer fra standardrepositorier, fortjener særlig opmærksomhed, da de kan udgøre en mulig indgang for skadelig software.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af dpkg-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en gennemsigtig analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af RPM/YUM/DNF-logfiler – evaluering af pakkehåndtering på RPM-baserede distributioner
- Forensisk analyse af virtuelle Python-miljøer – Forensisk undersøgelse af isolerede kørselsmiljøer
- Forensisk analyse af Apache-webserverlogfiler – systematisk evaluering af adgangs- og fejllogfiler
- Forensisk analyse af Nginx-webserverlogfiler – udvurdering af adgangslogfiler fra den udbredte webserver