Informatyka śledcza · Linux
Analiza kryminalistyczna logów RPM/YUM/DNF – ocena systemu zarządzania pakietami w dystrybucjach opartych na RPM
W dystrybucjach opartych na RPM, takich jak Red Hat Enterprise Linux, CentOS, Rocky Linux czy Fedora, zarządzaniem pakietami zajmują się RPM oraz oparte na nim narzędzia YUM i DNF, które rejestrują przy tym operacje instalacyjne i zmiany.
Podobnie jak w przypadku systemów opartych na Debianie, na podstawie tych protokołów można prześledzić historię oprogramowania systemu w czasie, przy czym konkretny format protokołu różni się w zależności od używanego narzędzia.
Dlaczego LanCologne?
Od momentu powstania firma LanCologne zajmuje się przede wszystkim profesjonalną kryminalistyką informatyczną. Nasi pracownicy posiadają wieloletnie doświadczenie w dziedzinie technologii informacyjnych i wspierają przedsiębiorstwa, prawników, osoby prywatne, a także regularnie sądy w technicznym wyjaśnianiu złożonych spraw związanych z technologiami cyfrowymi.
Badanie przeprowadza się zasadniczo wyłącznie na kopii kryminalistycznej, obrazie kryminalistycznym lub źródle danych zarejestrowanym w sposób technicznie równoważny i zapewniający bezpieczeństwo dowodowe. Oryginalny dowód pozostaje niezmieniony i jest przechowywany w sposób zapewniający bezpieczeństwo dowodowe.
Nasze usługi
Analizujemy dostępne logi RPM, YUM lub DNF, odtwarzamy historię instalacji odpowiednich pakietów i umieszczamy je w kontekście czasowym analizy.
Typowe obszary zastosowań
Tak przebiega analiza RPM/YUM/DNF
Po utworzeniu kopii zapasowej rejestrowana i analizowana jest zawartość bazy danych RPM oraz pliki dziennika YUM i DNF. Operacje instalacji, Update i usuwania są porządkowane chronologicznie i porównywane z innymi elementami systemu.
Dlaczego analiza RPM/YUM/DNF ma znaczenie w kontekście kryminalistycznym?
Również w systemach opartych na RPM instalacja określonych narzędzi może stanowić ważny element rekonstrukcji przebiegu ataku, przy czym kluczowe znaczenie ma w tym przypadku precyzyjna informacja o czasie zawarta w logach.
Ponieważ systemy Server o kluczowym znaczeniu dla przedsiębiorstwa są często uruchamiane na dystrybucjach opartych na RPM, niezawodna rekonstrukcja historii oprogramowania ma często szczególne znaczenie ekonomiczne.
Najczęściej zadawane pytania
LanCologne – Kryminalistyka systemów Linux w Kolonii
Potrzebują Państwo profesjonalnej ekspertyzy kryminalistycznej dotyczącej „analizy kryminalistycznej logów RPM/YUM/DNF"? Firma LanCologne wspiera Państwa w tworzeniu zabezpieczeń dowodów cyfrowych zgodnych z wymogami sądowymi oraz w przejrzystej analizie odpowiednich artefaktów systemu Linux.
W związku z tym tematem
- Analiza kryminalistyczna wirtualnych środowisk w języku Python – analiza kryminalistyczna izolowanych środowisk uruchomieniowych
- Analiza kryminalistyczna logów serwera WWW Apache – systematyczna ocena logów dostępu i błędów
- Analiza kryminalistyczna logów serwera WWW Nginx – analiza protokołów dostępu tego popularnego serwera WWW
- Analiza kryminalistyczna bazy danych MySQL/MariaDB – kryminalistyczna rekonstrukcja dostępów do bazy danych i wprowadzonych w niej zmian