IT-rikostutkinta · Linux

APT-paketinhallintaohjelmiston lokien rikostekninen analysointi – Debian-pohjaisten järjestelmien asennus- ja muutoshistorian arviointi

Debianissa ja siitä johdetuissa jakeluissa, kuten Ubuntussa, käytetty pakettienhallintaohjelma APT tallentaa asennus-, päivitys- ja poistotoimenpiteet useisiin lokitiedostoihin, joiden avulla järjestelmän ohjelmistohistoria voidaan rekonstruoida ajallisesti.

Pyydä sitoumukseton tarjous

Nämä lokit voivat osoittaa, milloin tietty ohjelmisto on asennettu tai poistettu, mikä on erityisen merkityksellistä selvitettäessä, onko ja milloin on asennettu työkaluja, joita olisi voitu käyttää myöhemmässä tietoturvaloukkauksessa.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Analysoimme olemassa olevat APT-lokitiedostot järjestelmällisesti, rekonstruoimme asiaankuuluvien pakettien asennushistorian ja sijoitamme yksittäiset tapahtumat ajallisesti tutkimuksen kontekstiin.

Tyypillisiä käyttökohteita

Todiste tiettyjen ohjelmistojen asennuksesta tiettyinä ajankohtina
Myöhemmin poistettujen työkalujen rekonstruointi
Tutkimus automatisoiduista pakettien asennuksista hyökkäyksen yhteydessä
Ohjelmistohistorian täsmäyttäminen muiden aikajanan tapahtumien kanssa
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin APT-protokollan analysointi etenee

Varmuuskopioinnin jälkeen olemassa olevat APT-lokitiedostot kerätään kokonaisuudessaan ja analysoidaan. Asennus-, Update- ja poistotoimenpiteet järjestetään aikajärjestyksessä ja verrataan muihin järjestelmätietoihin, kuten tiedostojärjestelmän aikaleimoihin, jotta saadaan johdonmukainen kokonaiskuva.

Miksi APT-protokollan analysointi on rikosteknologisesti merkityksellistä?

Tiettyjen työkalujen, kuten verkkoskannaukseen tai tietojen vuotamiseen tarkoitettujen, asentaminen voi olla tärkeä osa hyökkäyksen kulun rekonstruointia, ja APT-protokollat tarjoavat tähän usein tarkkoja aikatietoja.

Myös ohjelmiston jälkikäteinen poistaminen voi olla rikosteknologisesti merkityksellistä, esimerkiksi jos on yritetty peitellä käytetyn työkalun jälkiä, mikä voidaan osittain vielä jäljittää lokitiedoista.

Usein kysyttyjä kysymyksiä

Kuinka kauan APT-protokollia säilytetään?+
Tämä riippuu järjestelmän kokoonpanosta ja mahdollisesta lokitiedostojen kierrätyksestä; vanhemmat lokitiedostot voivat olla jo pakattuja tai poistettuja.
Voidaanko poistetut paketit vielä jäljittää?+
Usein kyllä, edellyttäen että asiaankuuluvat lokimerkinnät ovat vielä olemassa, vaikka itse pakettia ei enää olisikaan asennettuna.
Koskevatko pöytäkirjat myös automaattisia Update-laitteita?+
Kyllä, sekä manuaalisesti käynnistetyt että automaattiset päivitysprosessit kirjataan lokiin, jos ne suoritetaan APT:n kautta.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „APT-paketinhallintaohjelmiston lokitiedostojen rikostekninen analysointi"? LanCologne auttaa teitä digitaalisten todisteiden oikeudenkäyntikelpoisessa tallentamisessa sekä asiaankuuluvien Linux-artefaktien jäljitettävissä olevassa arvioinnissa.

Ota yhteyttä nyt