Informatique légale · Linux

Analyse approfondie des journaux RPM/YUM/DNF – Évaluation de la gestion des paquets sur les distributions basées sur RPM

Sur les distributions basées sur RPM telles que Red Hat Enterprise Linux, CentOS, Rocky Linux ou Fedora, c'est RPM, ainsi que les outils YUM et DNF qui en découlent, qui se chargent de la gestion des paquets et enregistrent les opérations d'installation et de modification.

Demande sans engagement

Tout comme pour les systèmes basés sur Debian, ces journaux permettent de retracer l'historique logiciel d'un système dans le temps, le format concret des journaux variant toutefois en fonction de l'outil utilisé.

Pourquoi LanCologne ?

Depuis sa création, LanCologne se consacre principalement à l'informatique légale. Nos collaborateurs possèdent plusieurs décennies d'expérience dans le domaine des technologies de l'information et accompagnent les entreprises, les avocats, les particuliers ainsi que, régulièrement, les tribunaux dans l'analyse technique de situations numériques complexes.

L'analyse est en principe effectuée exclusivement sur une copie ou une image à des fins judiciaires, ou sur une source de données enregistrée de manière techniquement équivalente et garantissant la conservation des preuves. L'élément de preuve original reste inchangé et est conservé de manière à garantir la conservation des preuves.

Nos services

Nous analysons les journaux RPM, YUM ou DNF disponibles, reconstituons l'historique d'installation des paquets concernés et les replaçons dans le contexte chronologique de l'enquête.

Domaines d'application typiques

Vérification de la présence de certains logiciels sur des systèmes basés sur RPM
Reconstitution des paquets supprimés a posteriori
Étude des installations automatisées de paquets dans le cadre d'une attaque
Recoupement de l'historique du logiciel avec d'autres événements chronologiques
Réponse aux incidents sur les systèmes Linux
Expertises judiciaires et extrajudiciaires

Voici comment se déroule une analyse RPM/YUM/DNF

Une fois la sauvegarde effectuée, le contenu de la base de données RPM ainsi que les fichiers journaux YUM et DNF sont collectés et analysés. Les opérations d'installation, de Update et de désinstallation sont classées par ordre chronologique et comparées à d'autres éléments du système.

En quoi l'analyse RPM/YUM/DNF présente-t-elle un intérêt sur le plan de l'investigation ?

Même sur les systèmes basés sur RPM, l'installation de certains outils peut constituer un élément important pour reconstituer le déroulement d'une attaque, les informations temporelles précises issues des journaux jouant ici un rôle décisif.

Étant donné que les systèmes Server critiques pour l'entreprise fonctionnent souvent sur des distributions basées sur RPM, il est souvent particulièrement important, d'un point de vue économique, de pouvoir reconstituer de manière fiable l'historique des mises à jour logicielles.

Foire aux questions

Quelles sont les distributions basées sur RPM les plus répandues ?+
Notamment Red Hat Enterprise Linux, CentOS, Rocky Linux, AlmaLinux et Fedora, qui présentent une structure de protocole de base similaire.
Quelle est la différence entre YUM et DNF ?+
DNF est le successeur moderne de YUM, doté d'une gestion améliorée des dépendances, mais les deux outils enregistrent des opérations similaires.
Est-il possible de détecter les paquets RPM installés manuellement ?+
Oui, les paquets RPM installés directement sont également enregistrés dans la base de données RPM et peuvent donc être analysés en conséquence.

LanCologne – Analyse informatique légale sous Linux à Cologne

Vous avez besoin d'une expertise judiciaire concernant „ l'analyse judiciaire des journaux RPM/YUM/DNF " ? LanCologne vous accompagne dans la saisie de preuves numériques conformes aux exigences judiciaires ainsi que dans l'analyse traçable des artefacts Linux pertinents.

Nous contacter dès maintenant