Informatique légale · Linux

Analyse forensic des journaux dpkg – Évaluation de l'état des paquets et des détails d'installation

dpkg est l'outil de gestion des paquets sous-jacent aux systèmes basés sur Debian, sur lequel repose également APT, et il génère ses propres journaux, plus détaillés, concernant les paquets installés et leur état.

Demande sans engagement

Alors que les protocoles APT documentent plutôt les actions déclencheuses, dpkg fournit en outre un ensemble détaillé de données d'état permettant de déterminer l'état exact de l'installation de chaque paquet.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Nous analysons la base de données d'état dpkg ainsi que les journaux associés afin de déterminer l'état exact de l'installation de chaque paquet et de le mettre en corrélation avec d'autres résultats.

Domaines d'application typiques

Détermination de l'état d'installation exact de chaque paquet
Complément et vérification des résultats relatifs au protocole APT
Liste des versions des paquets installés à une date donnée
Analyse des paquets installés manuellement, non provenant de dépôts
Réponse aux incidents sur les systèmes Linux
Expertises judiciaires et extrajudiciaires

Voici comment se déroule une analyse dpkg

Une fois la sauvegarde effectuée, la base de données d'état de dpkg est lue et comparée aux fichiers journaux complémentaires. Les paquets suspects ou installés manuellement, qui n'ont pas été obtenus via les dépôts par défaut configurés, font l'objet d'une vérification spécifique.

En quoi l'analyse dpkg présente-t-elle un intérêt sur le plan médico-légal ?

Le statut détaillé d'un paquet peut fournir des informations sur les versions exactes, ce qui peut s'avérer pertinent, par exemple, pour l'évaluation de vulnérabilités connues à un moment donné.

Les paquets installés manuellement et ne provenant pas des dépôts standard méritent une attention particulière, car ils peuvent constituer une voie d'introduction potentielle de logiciels malveillants.

Foire aux questions

Quelle est la différence entre dpkg et APT ?+
dpkg gère l'installation proprement dite des paquets et la base de données d'état, tandis qu'APT, en tant qu'outil de niveau supérieur, résout les dépendances et gère les dépôts.
Est-il possible de reconstituer les versions à une date donnée ?+
Grâce à des journaux et à des horodatages appropriés, cela est possible dans de nombreux cas.
Les paquets .deb installés manuellement sont-ils également pris en compte ?+
Oui, les paquets installés manuellement sont également répertoriés dans la base de données d'état de dpkg.

LanCologne – Analyse informatique légale sous Linux à Cologne

Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire des journaux dpkg " ? LanCologne vous accompagne dans la saisie de preuves numériques conformes aux exigences judiciaires ainsi que dans l'analyse traçable des artefacts Linux pertinents.

Nous contacter dès maintenant