IT-forenzika · Linux
Forenzična analiza dnevnikov dpkg – ocena stanja paketov in podrobnosti namestitve
dpkg je osnovno orodje za upravljanje paketov v sistemih, ki temeljijo na Debianu, na katerem temelji tudi APT, in vodi lastne, podrobnejše dnevnike o nameščenih paketih in njihovem stanju.
Medtem ko protokoli APT večinoma dokumentirajo sprožilne akcije, dpkg poleg tega zagotavlja tudi podrobno zbirko podatkov o stanju, iz katere je mogoče ugotoviti natančno stanje namestitve posameznih paketov.
Zakaj LanCologne?
Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.
Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.
Naše storitve
Analiziramo bazo podatkov o stanju dpkg ter pripadajoče dnevnike, da bi ugotovili natančno stanje namestitve posameznih paketov in ga povezali z drugimi ugotovitvami.
Tipična področja uporabe
Tako poteka analiza z dpkg
Po varnostnem kopiranju se prebere baza podatkov o stanju dpkg in se primerja z dodatnimi datotekami dnevnika. Paketi, ki vzbujajo sum ali so bili nameščeni ročno in niso bili pridobljeni iz nastavljenih privzetih repozitorijev, se preverijo posebej.
Zakaj je analiza dpkg pomembna s forenzičnega vidika?
Podrobno stanje paketa lahko ponudi vpogled v natančne različice, kar je lahko pomembno na primer pri ocenjevanju znanih ranljivosti v določenem trenutku.
Paketi, ki so bili nameščeni ročno in ne izhajajo iz standardnih repozitorijev, zaslužijo posebno pozornost, saj lahko predstavljajo potencialno pot za vnos zlonamerne programske opreme.
Pogosta vprašanja
LanCologne – Forenzika v sistemu Linux, Köln
Potrebujete strokovno forenzično preiskavo na temo „forenzična analiza dnevnikov dpkg"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov sistema Linux.
V zvezi s to temo
- Forenzična analiza dnevnikov RPM/YUM/DNF – analiza upravljanja s paketi v distribucijah, ki temeljijo na RPM-u
- Forenzična analiza virtualnih okolij v Pythonu – forenzična preiskava izoliranih izvedbenih okolij
- Forenzična analiza dnevnikov spletnega strežnika Apache – sistematična analiza dnevnikov dostopa in napak
- Forenzična analiza dnevnikov spletnega strežnika Nginx – analiza dnevnikov dostopa tega razširjenega spletnega strežnika