Informatica forense · Linux

Analisi forense dei log del gestore di pacchetti APT – Valutazione della cronologia delle installazioni e delle modifiche nei sistemi basati su Debian

Il gestore di pacchetti APT, utilizzato su Debian e sulle distribuzioni da essa derivate come Ubuntu, registra le operazioni di installazione, aggiornamento e rimozione in diversi file di log, che consentono di ricostruire cronologicamente la cronologia del software di un sistema.

Richiesta non vincolante

Questi registri possono dimostrare quando determinati software sono stati installati o disinstallati, il che è particolarmente rilevante per stabilire se e quando siano stati installati strumenti che potrebbero essere stati utilizzati in un incidente successivo.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo sistematicamente i file di log APT disponibili, ricostruiamo la cronologia di installazione dei pacchetti rilevanti e collochiamo le singole operazioni in una sequenza temporale all’interno del contesto dell’indagine.

Campi di applicazione tipici

Prova dell'installazione di determinati software in determinati momenti
Ricostruzione di utensili rimossi in un secondo momento
Analisi delle installazioni automatizzate di pacchetti nell'ambito di un attacco
Allineamento della cronologia del software con altri eventi della linea temporale
Risposta agli incidenti sui sistemi Linux
Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un’analisi del protocollo APT

Una volta eseguito il backup, i file di log APT esistenti vengono acquisiti integralmente e analizzati. Le operazioni di installazione, Update e rimozione vengono organizzate in ordine cronologico e confrontate con altri elementi del sistema, come i timestamp del file system, al fine di ottenere un quadro d'insieme coerente.

Perché l’analisi del protocollo APT è rilevante dal punto di vista forense?

L'installazione di determinati strumenti, ad esempio per la scansione della rete o l'esfiltrazione di dati, può rappresentare un elemento fondamentale nella ricostruzione della dinamica di un attacco, e i protocolli APT forniscono spesso indicazioni temporali precise a tal fine.

Anche la rimozione a posteriori di un software può essere rilevante dal punto di vista forense, ad esempio quando si è tentato di cancellare le tracce di uno strumento utilizzato, cosa che in alcuni casi è ancora possibile ricostruire dai log.

Domande frequenti

Per quanto tempo vengono conservati i protocolli APT?+
Ciò dipende dalla configurazione del sistema e dall'eventuale rotazione dei log; i log più vecchi potrebbero essere già stati compressi o cancellati.
È ancora possibile rilevare i pacchi che sono stati rimossi?+
Spesso sì, a condizione che le relative voci di log siano ancora presenti, anche se il pacchetto stesso non è più installato.
I protocolli si applicano anche ai Update automatici?+
Sì, vengono registrati sia gli aggiornamenti avviati manualmente che quelli automatici, purché vengano effettuati tramite APT.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’analisi forense professionale su „Analisi forense dei log del gestore di pacchetti APT"? LanCologne vi supporta nel backup di prove digitali a prova di tribunale e nella valutazione tracciabile degli artefatti Linux rilevanti.

Contattaci subito