IT-forenzika · Linux
Forenzična analiza protokolov upravitelja paketov APT – analiza zgodovine namestitev in sprememb v sistemih, ki temeljijo na Debianu
Upravitelj paketov APT, ki se uporablja v Debianu in od njega izpeljanih distribucijah, kot je Ubuntu, beleži postopke namestitve, posodobitve in odstranitve v več dnevniških datotekah, ki omogočajo časovno rekonstrukcijo zgodovine programske opreme v sistemu.
Ti dnevniki lahko dokazujejo, kdaj je bila določena programska oprema nameščena ali odstranjena, kar je zlasti pomembno pri ugotavljanju, ali in kdaj so bila nameščena orodja, ki bi lahko bila uporabljena pri kasnejšem incidentu.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Sistematično analiziramo obstoječe datoteke z dnevniki APT, rekonstruiramo zgodovino namestitev zadevnih paketov in posamezne dogodke časovno umestimo v okvir preiskave.
Tipična področja uporabe
Tako poteka analiza protokola APT
Po varnostnem kopiranju se obstoječe datoteke dnevnikov APT v celoti zajamejo in analizirajo. Postopki namestitve, Update in odstranitve se razvrstijo po časovnem zaporedju ter uskladijo z drugimi sistemskimi podatki, kot so časovni žigi datotečnega sistema, da se pridobi dosleden celoten pregled.
Zakaj je analiza protokola APT pomembna v forenzični preiskavi?
Namestitev določenih orodij, na primer za skeniranje omrežja ali iznos podatkov, je lahko pomemben element pri rekonstrukciji poteka napada, protokoli APT pa v ta namen pogosto zagotavljajo natančne časovne podatke.
Tudi naknadno odstranjevanje programske opreme je lahko forenzično pomembno, na primer če je bil poskus, da bi se zbrisale sledi uporabljenega orodja, kar je v nekaterih primerih še vedno mogoče ugotoviti iz dnevnikov.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „Forenzična analiza protokolov upravitelja paketov APT"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov v sistemu Linux.
V zvezi s to temo
- Forenzična analiza dnevnikov dpkg – ocena stanja paketov in podrobnosti namestitve
- Forenzična analiza dnevnikov RPM/YUM/DNF – analiza upravljanja s paketi v distribucijah, ki temeljijo na RPM-u
- Forenzična analiza virtualnih okolij v Pythonu – forenzična preiskava izoliranih izvedbenih okolij
- Forenzična analiza dnevnikov spletnega strežnika Apache – sistematična analiza dnevnikov dostopa in napak