IT-forenzika · Linux

Forenzična analiza dnevnikov dpkg – ocena stanja paketov in podrobnosti namestitve

dpkg je osnovno orodje za upravljanje paketov v sistemih, ki temeljijo na Debianu, na katerem temelji tudi APT, in vodi lastne, podrobnejše dnevnike o nameščenih paketih in njihovem stanju.

Nezavezujoča poizvedba

Medtem ko protokoli APT večinoma dokumentirajo sprožilne akcije, dpkg poleg tega zagotavlja tudi podrobno zbirko podatkov o stanju, iz katere je mogoče ugotoviti natančno stanje namestitve posameznih paketov.

Zakaj LanCologne?

Od ustanovitve se podjetje LanCologne osredotoča predvsem na profesionalno IT-forenziko. Naši zaposleni imajo več desetletij izkušenj na področju informacijske tehnologije in pomagajo podjetjem, odvetnikom, posameznikom ter redno tudi sodiščem pri tehničnem raziskovanju zapletenih digitalnih primerov.

Preiskava se načeloma izvaja izključno na forenzični kopiji oziroma forenzičnem odtisu ali na tehnično enakovrednem viru podatkov, ki je bil zajet na način, ki zagotavlja dokazno varnost. Izvirni dokazni material ostane nespremenjen in se hrani na način, ki zagotavlja dokazno varnost.

Naše storitve

Analiziramo bazo podatkov o stanju dpkg ter pripadajoče dnevnike, da bi ugotovili natančno stanje namestitve posameznih paketov in ga povezali z drugimi ugotovitvami.

Tipična področja uporabe

•Ugotavljanje natančnega stanja namestitve posameznih paketov
•Dopolnjevanje in preverjanje ugotovitev glede protokola APT
•Pregled nameščenih različic paketov v določenem trenutku
•Preverjanje ročno nameščenih paketov, ki niso bili pridobljeni prek repozitorijev
•Odzivanje na incidente v sistemih Linux
•Sodna in izvensodna izvedenska mnenja

Tako poteka analiza z dpkg

Po varnostnem kopiranju se prebere baza podatkov o stanju dpkg in se primerja z dodatnimi datotekami dnevnika. Paketi, ki vzbujajo sum ali so bili nameščeni ročno in niso bili pridobljeni iz nastavljenih privzetih repozitorijev, se preverijo posebej.

Zakaj je analiza dpkg pomembna s forenzičnega vidika?

Podrobno stanje paketa lahko ponudi vpogled v natančne različice, kar je lahko pomembno na primer pri ocenjevanju znanih ranljivosti v določenem trenutku.

Paketi, ki so bili nameščeni ročno in ne izhajajo iz standardnih repozitorijev, zaslužijo posebno pozornost, saj lahko predstavljajo potencialno pot za vnos zlonamerne programske opreme.

Pogosta vprašanja

Kakšna je razlika med dpkg in APT?+
dpkg upravlja z dejansko namestitvijo paketov in bazo podatkov o stanju, medtem ko APT kot nadrejeno orodje rešuje odvisnosti in upravlja z repozitoriji.
Ali je mogoče obnoviti stanje različic v določenem trenutku?+
Z ustreznimi zapisi in časovnimi oznakami je to v mnogih primerih mogoče.
Ali se zajemajo tudi ročno nameščeni paketi .deb?+
Da, tudi ročno nameščeni paketi so zabeleženi v podatkovni bazi stanja dpkg.

LanCologne – Forenzika v sistemu Linux, Köln

Potrebujete strokovno forenzično preiskavo na temo „forenzična analiza dnevnikov dpkg"? LanCologne vam pomaga pri sodno veljavnem zavarovanju digitalnih dokazov ter pri pregledni analizi relevantnih artefaktov sistema Linux.

Stopite v stik zdaj