IT-kriminalteknik · Linux

dpkg-Protokolle forensisch analysieren – Paketstatus und Installationsdetails auswerten

dpkg ist das zugrunde liegende Paketverwaltungswerkzeug auf Debian-basierten Systemen, auf dem auch APT aufbaut, und führt eigene, detailliertere Protokolle über installierte Pakete und deren Status.

Uforpligtende forespørgsel

Während APT-Protokolle eher die auslösenden Aktionen dokumentieren, liefert dpkg zusätzlich einen detaillierten Statusdatenbestand, aus dem sich der exakte Installationszustand einzelner Pakete ableiten lässt.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Wir werten die dpkg-Statusdatenbank sowie zugehörige Protokolle aus, um den exakten Installationszustand einzelner Pakete zu bestimmen und mit weiteren Befunden zu korrelieren.

Typiske anvendelsesområder

Bestimmung des exakten Installationszustands einzelner Pakete
Ergänzung und Verifikation von APT-Protokollbefunden
Nachweis installierter Paketversionen zu einem bestimmten Zeitpunkt
Untersuchung manuell installierter, nicht über Repositories bezogener Pakete
Incident Response auf Linux-Systemen
Retslige og udenretslige ekspertudtalelser

So läuft eine dpkg-Analyse ab

Nach der Sicherung wird die dpkg-Statusdatenbank ausgelesen und mit den ergänzenden Protokolldateien abgeglichen. Auffällige oder manuell installierte Pakete, die nicht über die konfigurierten Standard-Repositories bezogen wurden, werden gesondert geprüft.

Warum ist die dpkg-Analyse forensisch relevant?

Der detaillierte Paketstatus kann Aufschluss über exakte Versionsstände geben, was etwa bei der Bewertung bekannter Schwachstellen zu einem bestimmten Zeitpunkt relevant sein kann.

Manuell installierte, nicht aus Standard-Repositories stammende Pakete verdienen besondere Aufmerksamkeit, da sie ein möglicher Weg zur Einbringung von Schadsoftware sein können.

Ofte stillede spørgsmål

Was ist der Unterschied zwischen dpkg und APT?+
dpkg verwaltet die eigentliche Paketinstallation und den Statusdatenbestand, während APT als übergeordnetes Werkzeug Abhängigkeiten auflöst und Repositories verwaltet.
Können Versionsstände zu einem bestimmten Zeitpunkt rekonstruiert werden?+
Mit entsprechenden Protokollen und Zeitstempeln ist dies in vielen Fällen möglich.
Werden auch manuell installierte .deb-Pakete erfasst?+
Ja, auch manuell installierte Pakete werden in der dpkg-Statusdatenbank verzeichnet.

LanCologne – Linux-forensik i Köln

Sie benötigen eine professionelle forensische Untersuchung zu „dpkg-Protokolle forensisch analysieren"? LanCologne unterstützt Sie bei der gerichtsfesten Sicherung digitaler Beweismittel sowie der nachvollziehbaren Auswertung relevanter Linux-Artefakte.

Kontakt os nu