Informatica forense · Linux

Analisi forense dei log RPM/YUM/DNF – Valutazione della gestione dei pacchetti nelle distribuzioni basate su RPM

Nelle distribuzioni basate su RPM, come Red Hat Enterprise Linux, CentOS, Rocky Linux o Fedora, la gestione dei pacchetti è affidata a RPM e agli strumenti basati su di esso, ovvero YUM e DNF, che registrano le operazioni di installazione e modifica.

Richiesta non vincolante

Analogamente a quanto avviene nei sistemi basati su Debian, questi log consentono di ricostruire cronologicamente la cronologia del software di un sistema, sebbene il formato specifico dei log vari a seconda dello strumento utilizzato.

Perché LanCologne?

Sin dalla sua fondazione, LanCologne si occupa principalmente di informatica forense professionale. I nostri collaboratori vantano un’esperienza pluridecennale nel settore delle tecnologie dell’informazione e assistono aziende, avvocati, privati e, regolarmente, anche i tribunali nell’accertamento tecnico di complesse questioni digitali.

L'analisi viene effettuata, di norma, esclusivamente su una copia forense, su un'immagine forense o su una fonte di dati acquisita in modo tecnicamente equivalente e a prova di manomissione. Il materiale probatorio originale rimane inalterato e viene conservato in modo da garantirne l'integrità probatoria.

I nostri servizi

Analizziamo i log RPM, YUM e DNF disponibili, ricostruiamo la cronologia di installazione dei pacchetti rilevanti e li collochiamo nel contesto temporale dell’indagine.

Campi di applicazione tipici

•Verifica della presenza di determinati software su sistemi basati su RPM
•Ricostruzione dei pacchetti rimossi successivamente
•Analisi delle installazioni automatizzate di pacchetti nell'ambito di un attacco
•Allineamento della cronologia del software con altri eventi della linea temporale
•Risposta agli incidenti sui sistemi Linux
•Perizie giudiziarie ed extragiudiziarie

Ecco come si svolge un'analisi RPM/YUM/DNF

Dopo il backup, vengono acquisiti e analizzati i contenuti del database RPM esistenti, nonché i file di log di YUM e DNF. Le operazioni di installazione, Update e disinstallazione vengono organizzate in ordine cronologico e confrontate con altri artefatti di sistema.

Perché l'analisi di RPM/YUM/DNF è rilevante dal punto di vista forense?

Anche sui sistemi basati su RPM, l’installazione di determinati strumenti può rappresentare un elemento fondamentale nella ricostruzione della sequenza di un attacco, per cui è fondamentale poter ricavare dai log le indicazioni temporali precise.

Poiché i sistemi Server, fondamentali per l'azienda, vengono spesso gestiti su distribuzioni basate su RPM, una ricostruzione affidabile della cronologia del software riveste spesso una particolare importanza economica.

Domande frequenti

Quali sono le distribuzioni basate su RPM più diffuse?+
Tra questi figurano Red Hat Enterprise Linux, CentOS, Rocky Linux, AlmaLinux e Fedora, che presentano una struttura di protocolli di base simile.
Qual è la differenza tra YUM e DNF?+
DNF è il successore più moderno di YUM, con una gestione delle dipendenze migliorata, ma entrambi registrano operazioni simili.
È possibile rilevare anche i pacchetti RPM installati manualmente?+
Sì, anche i pacchetti RPM installati direttamente vengono registrati nel database RPM e possono essere analizzati di conseguenza.

LanCologne – Analisi forense di Linux a Colonia

Avete bisogno di un’indagine forense professionale sull„"analisi forense dei log RPM/YUM/DNF”? LanCologne vi supporta nel sequestro di prove digitali con valore probatorio in sede giudiziaria e nell’analisi tracciabile degli artefatti Linux rilevanti.

Contattaci subito