Informática Forense · Linux
Análise forense dos registos RPM/YUM/DNF – Avaliação da gestão de pacotes em distribuições baseadas em RPM
Em distribuições baseadas no RPM, como o Red Hat Enterprise Linux, o CentOS, o Rocky Linux ou o Fedora, o RPM e as ferramentas que se baseiam nele — o YUM e o DNF — encarregam-se da gestão de pacotes, registando, ao mesmo tempo, os processos de instalação e alteração.
À semelhança do que acontece nos sistemas baseados no Debian, estes registos permitem reconstituir cronologicamente o histórico de software de um sistema, embora o formato concreto dos registos varie consoante a ferramenta utilizada.
Porquê o LanCologne?
Desde a sua fundação, a LanCologne dedica-se principalmente à informática forense profissional. Os nossos colaboradores possuem décadas de experiência na área das tecnologias da informação e prestam apoio a empresas, advogados, particulares e, regularmente, também a tribunais, na investigação técnica de casos digitais complexos.
A investigação é, em princípio, realizada exclusivamente numa cópia forense, numa imagem forense ou numa fonte de dados registada de forma tecnicamente equivalente e que garanta a integridade probatória. O meio de prova original permanece inalterado e é guardado de forma a garantir a integridade probatória.
Os nossos serviços
Analisamos os registos existentes do RPM, do YUM ou do DNF, reconstruímos o histórico de instalação dos pacotes relevantes e situamo-los no contexto temporal da investigação.
Áreas de aplicação típicas
É assim que se realiza uma análise RPM/YUM/DNF
Após a criação da cópia de segurança, o conteúdo da base de dados RPM existente, bem como os ficheiros de registo do YUM e do DNF, são recolhidos e analisados. Os processos de instalação, Update e remoção são organizados cronologicamente e comparados com outros artefactos do sistema.
Por que razão a análise do RPM/YUM/DNF é relevante do ponto de vista forense?
Mesmo em sistemas baseados no RPM, a instalação de determinadas ferramentas pode constituir um elemento importante na reconstrução do desenrolar de um ataque, sendo para tal determinante a indicação precisa da hora nos registos.
Uma vez que o Server, de importância crítica para a empresa, é frequentemente executado em distribuições baseadas no RPM, uma reconstrução fiável do histórico do software reveste-se, muitas vezes, de especial importância económica.
Perguntas frequentes
LanCologne – Análise Forense do Linux em Colónia
Precisa de uma investigação forense profissional sobre a „análise forense dos registos RPM/YUM/DNF"? A LanCologne apoia-o na recolha de provas digitais com validade judicial, bem como na análise rastreável de artefactos Linux relevantes.
Relacionado com este tema
- Análise forense de ambientes virtuais em Python – Investigação forense de ambientes de execução isolados
- Análise forense dos registos do servidor Web Apache – Avaliação sistemática dos registos de acesso e de erros
- Análise forense dos registos do servidor web Nginx – Avaliação dos registos de acesso deste servidor web amplamente utilizado
- Análise forense de bases de dados MySQL/MariaDB – Reconstrução forense de acessos e alterações na base de dados