Informatique légale · Linux
Analyse approfondie des journaux RPM/YUM/DNF – Évaluation de la gestion des paquets sur les distributions basées sur RPM
Sur les distributions basées sur RPM telles que Red Hat Enterprise Linux, CentOS, Rocky Linux ou Fedora, c'est RPM, ainsi que les outils YUM et DNF qui en découlent, qui se chargent de la gestion des paquets et enregistrent les opérations d'installation et de modification.
Tout comme pour les systèmes basés sur Debian, ces journaux permettent de retracer l'historique logiciel d'un système dans le temps, le format concret des journaux variant toutefois en fonction de l'outil utilisé.
Pourquoi LanCologne ?
Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.
L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.
Nos services
Nous analysons les journaux RPM, YUM ou DNF disponibles, reconstituons l'historique d'installation des paquets concernés et les replaçons dans le contexte chronologique de l'enquête.
Domaines d'application typiques
Voici comment se déroule une analyse RPM/YUM/DNF
Une fois la sauvegarde effectuée, le contenu de la base de données RPM ainsi que les fichiers journaux YUM et DNF sont collectés et analysés. Les opérations d'installation, de Update et de désinstallation sont classées par ordre chronologique et comparées à d'autres éléments du système.
En quoi l'analyse RPM/YUM/DNF présente-t-elle un intérêt sur le plan de l'investigation ?
Même sur les systèmes basés sur RPM, l'installation de certains outils peut constituer un élément important pour reconstituer le déroulement d'une attaque, les informations temporelles précises issues des journaux jouant ici un rôle décisif.
Étant donné que les systèmes Server critiques pour l'entreprise fonctionnent souvent sur des distributions basées sur RPM, il est souvent particulièrement important, d'un point de vue économique, de pouvoir reconstituer de manière fiable l'historique des mises à jour logicielles.
Foire aux questions
LanCologne – Analyse informatique légale sous Linux à Cologne
Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire des journaux RPM/YUM/DNF " ? LanCologne vous accompagne dans la saisie de preuves numériques conformes aux exigences judiciaires ainsi que dans l'analyse traçable des artefacts Linux pertinents.
En lien avec ce thème
- Analyse médico-légale des environnements virtuels Python – Analyse médico-légale des environnements d'exécution isolés
- Analyse forensic des fichiers journaux du serveur web Apache – Évaluation systématique des journaux d'accès et d'erreurs
- Analyse forensic des journaux du serveur web Nginx – Évaluation des journaux d'accès de ce serveur web très répandu
- Analyse forensic d'une base de données MySQL/MariaDB – Reconstitution forensic des accès et des modifications apportées à la base de données