IT-forenzika · Linux

Forenzična analiza protokolov upravitelja paketov APT – analiza zgodovine namestitev in sprememb v sistemih, ki temeljijo na Debianu

Upravitelj paketov APT, ki se uporablja v Debianu in od njega izpeljanih distribucijah, kot je Ubuntu, beleži postopke namestitve, posodobitve in odstranitve v več dnevniških datotekah, ki omogočajo časovno rekonstrukcijo zgodovine programske opreme v sistemu.

Nezavezujoča poizvedba

Ti dnevniki lahko dokazujejo, kdaj je bila določena programska oprema nameščena ali odstranjena, kar je zlasti pomembno pri ugotavljanju, ali in kdaj so bila nameščena orodja, ki bi lahko bila uporabljena pri kasnejšem incidentu.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Sistematično analiziramo obstoječe datoteke z dnevniki APT, rekonstruiramo zgodovino namestitev zadevnih paketov in posamezne dogodke časovno umestimo v okvir preiskave.

Tipična področja uporabe

Dokaz o namestitvi določene programske opreme v določenih časovnih obdobjih
Rekonstrukcija naknadno odstranjenih orodij
Preiskava avtomatiziranih namestitev paketov v okviru napada
Usklajevanje zgodovine programske opreme z drugimi dogodki na časovni osi
Odzivanje na incidente v sistemih Linux
Sodna in izvensodna izvedenska mnenja

Tako poteka analiza protokola APT

Po varnostnem kopiranju se obstoječe datoteke dnevnikov APT v celoti zajamejo in analizirajo. Postopki namestitve, Update in odstranitve se razvrstijo po časovnem zaporedju ter uskladijo z drugimi sistemskimi podatki, kot so časovni žigi datotečnega sistema, da se pridobi dosleden celoten pregled.

Zakaj je analiza protokola APT pomembna v forenzični preiskavi?

Namestitev določenih orodij, na primer za skeniranje omrežja ali iznos podatkov, je lahko pomemben element pri rekonstrukciji poteka napada, protokoli APT pa v ta namen pogosto zagotavljajo natančne časovne podatke.

Tudi naknadno odstranjevanje programske opreme je lahko forenzično pomembno, na primer če je bil poskus, da bi se zbrisale sledi uporabljenega orodja, kar je v nekaterih primerih še vedno mogoče ugotoviti iz dnevnikov.

Pogosta vprašanja

Kako dolgo se hranijo protokoli APT?+
To je odvisno od konfiguracije sistema in morebitne rotacije dnevnikov; starejši dnevniki so morda že stisnjeni ali izbrisani.
Ali je mogoče odstranjene pakete še vedno zaznati?+
Pogosto da, če so ustrezni vnosi v dnevniku še vedno na voljo, tudi če sam paket ni več nameščen.
Ali se protokoli nanašajo tudi na avtomatske Update?+
Da, beležijo se tako ročno sproženi kot tudi avtomatizirani postopki posodabljanja, če potekajo prek APT.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza protokolov upravitelja paketov APT"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.

Stopite v stik zdaj