IT-rikostutkinta · Linux

dpkg-lokien rikostekninen analysointi – paketin tilan ja asennuksen yksityiskohtien arviointi

dpkg on Debian-pohjaisten järjestelmien peruspakettienhallintatyökalu, johon myös APT perustuu, ja se ylläpitää omia, yksityiskohtaisempia lokitietoja asennetuista paketeista ja niiden tilasta.

Pyydä sitoumukseton tarjous

Kun APT-protokollat dokumentoivat lähinnä laukaisutoimintoja, dpkg tarjoaa lisäksi yksityiskohtaisen tilatietokannan, josta voidaan päätellä yksittäisten pakettien tarkka asennustila.

Miksi LanCologne?

Perustamisestaan lähtien LanCologne on keskittynyt ammattimaiseen IT-rikostutkintaan. Henkilökunnallamme on vuosikymmenten kokemus tietotekniikan alalta, ja he avustavat yrityksiä, asianajajia, yksityishenkilöitä sekä säännöllisesti myös tuomioistuimia monimutkaisten digitaalisten tapausten teknisessä selvittämisessä.

Tutkinta suoritetaan periaatteessa yksinomaan rikosteknologisella kopiolla, rikosteknologisella kuvalla tai teknisesti vastaavalla, todistusvoimaisesti tallennetulla tietolähteellä. Alkuperäinen todistusaineisto säilyy muuttumattomana ja sitä säilytetään todistusvoimaisesti.

Palvelumme

Analysoimme dpkg-tilatietokantaa ja siihen liittyviä lokitiedostoja, jotta voimme määrittää yksittäisten pakettien tarkan asennustilan ja vertailla sitä muihin havaintoihin.

Tyypillisiä käyttökohteita

Yksittäisten pakettien tarkan asennustilan määrittäminen
APT-protokollan havaintojen täydentäminen ja todentaminen
Tiedot tietyn ajankohdan aikana asennetuista pakettiversioista
Manuaalisesti asennettujen, ei-repositorioista ladattujen pakettien tarkastelu
Tapahtumien käsittely Linux-järjestelmissä
Oikeudelliset ja oikeuden ulkopuoliset asiantuntijalausunnot

Näin dpkg-analyysi suoritetaan

Varmuuskopioinnin jälkeen dpkg-tilatietokanta luetaan ja verrataan täydentäviin lokitiedostoihin. Epäilyttävät tai manuaalisesti asennetut paketit, joita ei ole hankittu määritetyistä oletusrepositorioista, tarkastetaan erikseen.

Miksi dpkg-analyysi on rikosteknologisesti merkityksellinen?

Yksityiskohtainen paketin tila voi antaa tietoa tarkista versiotiedoista, mikä voi olla merkityksellistä esimerkiksi arvioitaessa tunnettuja haavoittuvuuksia tietyllä ajankohdalla.

Manuaalisesti asennetut paketit, jotka eivät ole peräisin vakio-pakettivarastoista, vaativat erityistä huomiota, sillä ne voivat olla mahdollinen reitti haittaohjelmien levittämiselle.

Usein kysyttyjä kysymyksiä

Mikä on ero dpkg:n ja APT:n välillä?+
dpkg hallinnoi varsinaista pakettien asennusta ja tilatietoja, kun taas APT toimii ylemmän tason työkaluna, joka ratkaisee riippuvuudet ja hallinnoi pakettivarastoja.
Voidaanko tiettynä ajankohtana voimassa olleet versiotiedot rekonstruoida?+
Asianmukaisten lokitietojen ja aikaleimojen avulla tämä on monissa tapauksissa mahdollista.
Otetaanko huomioon myös manuaalisesti asennetut .deb-paketit?+
Kyllä, myös manuaalisesti asennetut paketit tallennetaan dpkg-tilatietokantaan.

LanCologne – Linux-rikostutkinta Köln

Tarvitsetteko ammattimaista rikosteknistä tutkimusta aiheesta „dpkg-lokien rikostekninen analysointi"? LanCologne auttaa teitä varmistamaan digitaaliset todistusaineistot oikeudenkäyntikelpoisella tavalla sekä arvioimaan asiaankuuluvia Linux-artefakteja jäljitettävällä tavalla.

Ota yhteyttä nyt