IT-kriminalteknik · Linux

Forensisk analyse af RPM/YUM/DNF-logfiler – evaluering af pakkehåndtering på RPM-baserede distributioner

På RPM-baserede distributioner som Red Hat Enterprise Linux, CentOS, Rocky Linux eller Fedora varetager RPM samt de derpå baserede værktøjer YUM og DNF pakkehåndteringen og registrerer i den forbindelse installations- og ændringsprocesser.

Uforpligtende forespørgsel

Ligesom ved Debian-baserede systemer kan man ved hjælp af disse logfiler spore et systems softwarehistorik over tid, hvor det konkrete logformat varierer afhængigt af det anvendte værktøj.

Hvorfor LanCologne?

Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.

Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.

Vores tjenester

Vi analyserer de tilgængelige RPM-, YUM- og DNF-logfiler, rekonstruerer installationshistorikken for de relevante pakker og indordner disse i den tidsmæssige undersøgelsessammenhæng.

Typiske anvendelsesområder

Bevis for installation af bestemt software på RPM-baserede systemer
Rekonstruktion af pakker, der er blevet fjernet efterfølgende
Undersøgelse af automatiserede pakkeinstallationer i forbindelse med et angreb
Sammenligning af softwarehistorikken med andre begivenheder på tidslinjen
Håndtering af sikkerhedshændelser på Linux-systemer
Retslige og udenretslige ekspertudtalelser

Sådan foregår en RPM/YUM/DNF-analyse

Efter sikkerhedskopieringen indsamles og analyseres det eksisterende indhold i RPM-databasen samt YUM- og DNF-logfilerne. Installations-, Update- og afinstallationsprocesser opstilles i kronologisk rækkefølge og sammenlignes med andre systemdata.

Hvorfor er RPM/YUM/DNF-analysen relevant i forbindelse med kriminalteknisk efterforskning?

Også på RPM-baserede systemer kan installationen af bestemte værktøjer være en vigtig brik i rekonstruktionen af et angrebsforløb, hvor den præcise tidsangivelse fra logfilerne er afgørende i denne sammenhæng.

Da forretningskritiske Server-systemer ofte kører på RPM-baserede distributioner, er en pålidelig rekonstruktion af softwarehistorikken ofte af særlig økonomisk betydning.

Ofte stillede spørgsmål

Hvilke RPM-baserede distributioner er udbredte?+
Blandt andet Red Hat Enterprise Linux, CentOS, Rocky Linux, AlmaLinux og Fedora, som ligner hinanden med hensyn til den grundlæggende protokollstruktur.
Hvad er forskellen mellem YUM og DNF?+
DNF er den mere moderne efterfølger til YUM med forbedret håndtering af afhængigheder, men begge logger lignende processer.
Kan man også finde manuelt installerede RPM-pakker?+
Ja, også RPM-pakker, der installeres direkte, registreres i RPM-databasen og kan derfor analyseres.

LanCologne – Linux-forensik i Köln

Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af RPM/YUM/DNF-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.

Kontakt os nu