IT-forensik · Linux

Forensisk analys av APT-pakethanterarens loggar – Utvärdering av installations- och ändringshistorik för Debian-baserade system

Pakethanteraren APT, som används i Debian och därav härledda distributioner som Ubuntu, loggar installationer, uppdateringar och avinstallationer i flera loggfiler, vilket gör det möjligt att rekonstruera ett systems programvaruhistorik i tidsföljd.

Begär en icke-bindande offert

Dessa loggar kan visa när viss programvara har installerats eller avinstallerats, vilket är särskilt relevant när det gäller frågan om och när verktyg har installerats som kan ha använts vid en senare incident.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar de befintliga APT-loggfilerna systematiskt, rekonstruerar installationshistoriken för relevanta paket och placerar enskilda händelser i tidsmässig ordning inom utredningens ram.

Typiska användningsområden

Bevis på att viss programvara har installerats vid vissa tidpunkter
Rekonstruktion av verktyg som tagits bort i efterhand
Undersökning av automatiserade paketinstallationer i samband med en attack
Jämförelse av programvaruhistoriken med andra händelser på tidslinjen
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en APT-protokollanalys till

Efter säkerhetskopieringen registreras och analyseras de befintliga APT-loggfilerna i sin helhet. Installations-, Update- och borttagningsåtgärder ordnas kronologiskt och jämförs med andra systemdata, såsom tidsstämplar i filsystemet, för att få en sammanhängande helhetsbild.

Varför är analysen av APT-protokollet relevant ur ett kriminaltekniskt perspektiv?

Installationen av vissa verktyg, till exempel för nätverksskanningar eller dataexfiltrering, kan utgöra en viktig del i rekonstruktionen av hur en attack har gått till, och APT-protokollen ger ofta exakta tidsuppgifter för detta.

Även om man i efterhand raderar programvara kan detta vara relevant ur ett kriminaltekniskt perspektiv, till exempel om man har försökt dölja spår efter ett verktyg som använts, vilket ibland fortfarande går att spåra i loggfilerna.

Vanliga frågor

Hur länge sparas APT-protokoll?+
Detta beror på systemkonfigurationen och eventuell loggrotation; äldre loggar kan redan vara komprimerade eller raderade.
Går det fortfarande att spåra borttagna paket?+
Ofta ja, förutsatt att de relevanta loggposterna fortfarande finns kvar, även om själva paketet inte längre är installerat.
Gäller protokollen även automatiska Update-enheter?+
Ja, både manuellt initierade och automatiserade uppdateringar loggas, förutsatt att de sker via APT.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av APT-pakethanterarens loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu