IT-rikostutkinta · Linux
APT-paketinhallintaohjelmiston lokien rikostekninen analysointi – Debian-pohjaisten järjestelmien asennus- ja muutoshistorian arviointi
Debianissa ja siitä johdetuissa jakeluissa, kuten Ubuntussa, käytetty pakettienhallintaohjelma APT tallentaa asennus-, päivitys- ja poistotoimenpiteet useisiin lokitiedostoihin, joiden avulla järjestelmän ohjelmistohistoria voidaan rekonstruoida ajallisesti.
Nämä lokit voivat osoittaa, milloin tietty ohjelmisto on asennettu tai poistettu, mikä on erityisen merkityksellistä selvitettäessä, onko ja milloin on asennettu työkaluja, joita olisi voitu käyttää myöhemmässä tietoturvaloukkauksessa.
Miksi LanCologne?
Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.
Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.
Palvelumme
Analysoimme olemassa olevat APT-lokitiedostot järjestelmällisesti, rekonstruoimme asiaankuuluvien pakettien asennushistorian ja sijoitamme yksittäiset tapahtumat ajallisesti tutkimuksen kontekstiin.
Tyypillisiä käyttökohteita
Näin APT-protokollan analysointi etenee
Varmuuskopioinnin jälkeen olemassa olevat APT-lokitiedostot kerätään kokonaisuudessaan ja analysoidaan. Asennus-, Update- ja poistotoimenpiteet järjestetään aikajärjestyksessä ja verrataan muihin järjestelmätietoihin, kuten tiedostojärjestelmän aikaleimoihin, jotta saadaan johdonmukainen kokonaiskuva.
Miksi APT-protokollan analysointi on rikosteknologisesti merkityksellistä?
Tiettyjen työkalujen, kuten verkkoskannaukseen tai tietojen vuotamiseen tarkoitettujen, asentaminen voi olla tärkeä osa hyökkäyksen kulun rekonstruointia, ja APT-protokollat tarjoavat tähän usein tarkkoja aikatietoja.
Myös ohjelmiston jälkikäteinen poistaminen voi olla rikosteknologisesti merkityksellistä, esimerkiksi jos on yritetty peitellä käytetyn työkalun jälkiä, mikä voidaan osittain vielä jäljittää lokitiedoista.
Usein kysyttyjä kysymyksiä
LanCologne – Linux-rikostutkinta Köln
Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „APT-paketinhallintaohjelmiston lokitiedostojen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.
Tähän aiheeseen liittyen
- dpkg-lokien rikostekninen analysointi – paketin tilan ja asennuksen yksityiskohtien arviointi
- RPM/YUM/DNF-lokien rikostekninen analysointi – pakettienhallinnan arviointi RPM-pohjaisissa jakeluissa
- Python-virtuaaliympäristöjen rikostekninen analysointi – eristettyjen suoritusympäristöjen rikostekninen jäljittäminen
- Apache-verkkopalvelimen lokitiedostojen rikostekninen analysointi – pääsy- ja virhelokien järjestelmällinen arviointi