IT-kriminalteknik · Linux
Forensisk analyse af RPM/YUM/DNF-logfiler – evaluering af pakkehåndtering på RPM-baserede distributioner
På RPM-baserede distributioner som Red Hat Enterprise Linux, CentOS, Rocky Linux eller Fedora varetager RPM samt de derpå baserede værktøjer YUM og DNF pakkehåndteringen og registrerer i den forbindelse installations- og ændringsprocesser.
Ligesom ved Debian-baserede systemer kan man ved hjælp af disse logfiler spore et systems softwarehistorik over tid, hvor det konkrete logformat varierer afhængigt af det anvendte værktøj.
Hvorfor LanCologne?
Siden grundlæggelsen har LanCologne primært beskæftiget sig med professionel IT-kriminalteknik. Vores medarbejdere har flere årtiers erfaring inden for informationsteknologi og bistår virksomheder, advokater, privatpersoner samt jævnligt også domstole med den tekniske afklaring af komplekse digitale sager.
Undersøgelsen foretages som udgangspunkt udelukkende på en retsmedicinsk kopi, et retsmedicinsk aftryk eller en datakilde, der er registreret på en teknisk tilsvarende måde, der sikrer bevismaterialets integritet. Det originale bevismateriale forbliver uændret og opbevares på en måde, der sikrer dets integritet.
Vores tjenester
Vi analyserer de tilgængelige RPM-, YUM- og DNF-logfiler, rekonstruerer installationshistorikken for de relevante pakker og indordner disse i den tidsmæssige undersøgelsessammenhæng.
Typiske anvendelsesområder
Sådan foregår en RPM/YUM/DNF-analyse
Efter sikkerhedskopieringen indsamles og analyseres det eksisterende indhold i RPM-databasen samt YUM- og DNF-logfilerne. Installations-, Update- og afinstallationsprocesser opstilles i kronologisk rækkefølge og sammenlignes med andre systemdata.
Hvorfor er RPM/YUM/DNF-analysen relevant i forbindelse med kriminalteknisk efterforskning?
Også på RPM-baserede systemer kan installationen af bestemte værktøjer være en vigtig brik i rekonstruktionen af et angrebsforløb, hvor den præcise tidsangivelse fra logfilerne er afgørende i denne sammenhæng.
Da forretningskritiske Server-systemer ofte kører på RPM-baserede distributioner, er en pålidelig rekonstruktion af softwarehistorikken ofte af særlig økonomisk betydning.
Ofte stillede spørgsmål
LanCologne – Linux-forensik i Köln
Har du brug for en professionel retsmedicinsk undersøgelse af „retsmedicinsk analyse af RPM/YUM/DNF-logfiler"? LanCologne hjælper dig med at sikre digitale bevismidler på en måde, der holder i retten, samt med en sporbar analyse af relevante Linux-artefakter.
I forbindelse med dette emne
- Forensisk analyse af virtuelle Python-miljøer – Forensisk undersøgelse af isolerede kørselsmiljøer
- Forensisk analyse af Apache-webserverlogfiler – systematisk evaluering af adgangs- og fejllogfiler
- Forensisk analyse af Nginx-webserverlogfiler – udvurdering af adgangslogfiler fra den udbredte webserver
- Forensisk analyse af MySQL/MariaDB-databaser – Forensisk rekonstruktion af databaseadgang og -ændringer