Informatica forense · Linux
Analisi forense dei log di dpkg – Valutazione dello stato dei pacchetti e dei dettagli di installazione
dpkg è lo strumento di gestione dei pacchetti alla base dei sistemi basati su Debian, su cui si fonda anche APT, e tiene registri propri e più dettagliati sui pacchetti installati e sul loro stato.
Mentre i protocolli APT documentano piuttosto le azioni che danno origine agli eventi, dpkg fornisce inoltre un insieme dettagliato di dati di stato, dal quale è possibile ricavare lo stato esatto dell'installazione dei singoli pacchetti.
Perché LanCologne?
Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.
L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.
I nostri servizi
Analizziamo il database di stato di dpkg e i relativi log per determinare lo stato esatto dell'installazione dei singoli pacchetti e metterlo in relazione con ulteriori risultati.
Campi di applicazione tipici
Ecco come si svolge un'analisi con dpkg
Dopo il backup, il database di stato di dpkg viene analizzato e confrontato con i file di log supplementari. I pacchetti sospetti o installati manualmente, che non sono stati scaricati dai repository predefiniti configurati, vengono controllati separatamente.
Perché l'analisi di dpkg è rilevante dal punto di vista forense?
Lo stato dettagliato del pacchetto può fornire informazioni sulle versioni esatte, il che può risultare rilevante, ad esempio, nella valutazione delle vulnerabilità note in un determinato momento.
I pacchetti installati manualmente, che non provengono dai repository standard, meritano particolare attenzione, poiché potrebbero costituire una possibile via di introduzione di malware.
Domande frequenti
LanCologne – Analisi forense di Linux a Colonia
Avete bisogno di un’analisi forense professionale sui „log di dpkg"? LanCologne vi supporta nel recupero di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.
In linea con questo argomento
- Analisi forense dei log RPM/YUM/DNF – Valutazione della gestione dei pacchetti nelle distribuzioni basate su RPM
- Analisi forense degli ambienti virtuali Python – Analisi forense degli ambienti di esecuzione isolati
- Analisi forense dei log del server web Apache – Valutazione sistematica dei log di accesso e di errore
- Analisi forense dei log del server web Nginx – Valutazione dei registri di accesso del diffuso server web