Informática Forense · Linux

Análise forense dos registos RPM/YUM/DNF – Avaliação da gestão de pacotes em distribuições baseadas em RPM

Em distribuições baseadas no RPM, como o Red Hat Enterprise Linux, o CentOS, o Rocky Linux ou o Fedora, o RPM e as ferramentas que se baseiam nele — o YUM e o DNF — encarregam-se da gestão de pacotes, registando, ao mesmo tempo, os processos de instalação e alteração.

Pedido de informação sem compromisso

À semelhança do que acontece nos sistemas baseados no Debian, estes registos permitem reconstituir cronologicamente o histórico de software de um sistema, embora o formato concreto dos registos varie consoante a ferramenta utilizada.

Porquê o LanCologne?

Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.

A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.

Os nossos serviços

Analisamos os registos existentes do RPM, do YUM ou do DNF, reconstruímos o histórico de instalação dos pacotes relevantes e situamo-los no contexto temporal da investigação.

Áreas de aplicação típicas

Verificação da instalação de determinado software em sistemas baseados em RPM
Reconstrução de pacotes removidos posteriormente
Análise de instalações automatizadas de pacotes no âmbito de um ataque
Alinhamento do histórico do software com outros eventos da linha do tempo
Resposta a incidentes em sistemas Linux
Pareceres judiciais e extrajudiciais

É assim que se realiza uma análise RPM/YUM/DNF

Após a criação da cópia de segurança, o conteúdo da base de dados RPM existente, bem como os ficheiros de registo do YUM e do DNF, são recolhidos e analisados. Os processos de instalação, Update e remoção são organizados cronologicamente e comparados com outros artefactos do sistema.

Por que razão a análise do RPM/YUM/DNF é relevante do ponto de vista forense?

Mesmo em sistemas baseados no RPM, a instalação de determinadas ferramentas pode constituir um elemento importante na reconstrução do desenrolar de um ataque, sendo para tal determinante a indicação precisa da hora nos registos.

Uma vez que o Server, de importância crítica para a empresa, é frequentemente executado em distribuições baseadas no RPM, uma reconstrução fiável do histórico do software reveste-se, muitas vezes, de especial importância económica.

Perguntas frequentes

Quais são as distribuições baseadas no RPM mais comuns?+
Entre outros, o Red Hat Enterprise Linux, o CentOS, o Rocky Linux, o AlmaLinux e o Fedora, que apresentam semelhanças na estrutura básica dos protocolos.
Qual é a diferença entre o YUM e o DNF?+
O DNF é o sucessor mais moderno do YUM, com uma gestão de dependências melhorada, mas ambos registam operações semelhantes.
É possível identificar pacotes RPM instalados manualmente?+
Sim, também os pacotes RPM instalados diretamente são registados na base de dados RPM e podem ser analisados em conformidade.

LanCologne – Análise Forense do Linux em Colónia

Precisa de uma investigação forense profissional sobre a „análise forense dos registos RPM/YUM/DNF"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos Linux relevantes.

Entre em contacto connosco agora