Informatyka śledcza · Linux

Analiza kryminalistyczna logów RPM/YUM/DNF – ocena systemu zarządzania pakietami w dystrybucjach opartych na RPM

W dystrybucjach opartych na RPM, takich jak Red Hat Enterprise Linux, CentOS, Rocky Linux czy Fedora, zarządzaniem pakietami zajmują się RPM oraz oparte na nim narzędzia YUM i DNF, które rejestrują przy tym operacje instalacyjne i zmiany.

Wysyłaj zapytanie bez zobowiązań

Podobnie jak w przypadku systemów opartych na Debianie, na podstawie tych protokołów można prześledzić historię oprogramowania systemu w czasie, przy czym konkretny format protokołu różni się w zależności od używanego narzędzia.

Dlaczego LanCologne?

Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.

Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.

Nasze usługi

Analizujemy dostępne logi RPM, YUM lub DNF, odtwarzamy historię instalacji odpowiednich pakietów i umieszczamy je w kontekście czasowym analizy.

Typowe obszary zastosowań

Potwierdzenie zainstalowania określonego oprogramowania w systemach opartych na pakietach RPM
Rekonstrukcja pakietów usuniętych po fakcie
Analiza zautomatyzowanych instalacji pakietów w ramach ataku
Porównanie historii oprogramowania z innymi wydarzeniami na osi czasu
Reagowanie na incydenty w systemach Linux
Ekspertyzy sądowe i pozasądowe

Tak przebiega analiza RPM/YUM/DNF

Po utworzeniu kopii zapasowej rejestrowana i analizowana jest zawartość bazy danych RPM oraz pliki dziennika YUM i DNF. Operacje instalacji, Update i usuwania są porządkowane chronologicznie i porównywane z innymi elementami systemu.

Dlaczego analiza RPM/YUM/DNF ma znaczenie w kontekście kryminalistycznym?

Również w systemach opartych na RPM instalacja określonych narzędzi może stanowić ważny element rekonstrukcji przebiegu ataku, przy czym kluczowe znaczenie ma w tym przypadku precyzyjna informacja o czasie zawarta w logach.

Ponieważ systemy Server o kluczowym znaczeniu dla przedsiębiorstwa są często uruchamiane na dystrybucjach opartych na RPM, niezawodna rekonstrukcja historii oprogramowania ma często szczególne znaczenie ekonomiczne.

Najczęściej zadawane pytania

Jakie dystrybucje oparte na RPM są powszechnie stosowane?+
Między innymi Red Hat Enterprise Linux, CentOS, Rocky Linux, AlmaLinux i Fedora, które są do siebie podobne pod względem podstawowej struktury protokołów.
Jaka jest różnica między YUM a DNF?+
DNF jest nowocześniejszym następcą YUM-a z ulepszonym zarządzaniem zależnościami, jednak oba rejestrują podobne operacje.
Czy można wykryć również pakiety RPM zainstalowane ręcznie?+
Tak, również pakiety RPM zainstalowane bezpośrednio są rejestrowane w bazie danych RPM i można je odpowiednio analizować.

LanCologne – Kryminalistyka systemów Linux w Kolonii

Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej logów RPM/YUM/DNF"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych zgodnych z wymogami sądowymi oraz w przejrzystej analizie odpowiednich artefaktów systemu Linux.

Skontaktuj się z nami już teraz