IT-forensik · Linux
Forensisk analys av APT-pakethanterarens loggar – Utvärdering av installations- och ändringshistorik för Debian-baserade system
Pakethanteraren APT, som används i Debian och därav härledda distributioner som Ubuntu, loggar installationer, uppdateringar och avinstallationer i flera loggfiler, vilket gör det möjligt att rekonstruera ett systems programvaruhistorik i tidsföljd.
Dessa loggar kan visa när viss programvara har installerats eller avinstallerats, vilket är särskilt relevant när det gäller frågan om och när verktyg har installerats som kan ha använts vid en senare incident.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi analyserar de befintliga APT-loggfilerna systematiskt, rekonstruerar installationshistoriken för relevanta paket och placerar enskilda händelser i tidsmässig ordning inom utredningens ram.
Typiska användningsområden
Så här går en APT-protokollanalys till
Efter säkerhetskopieringen registreras och analyseras de befintliga APT-loggfilerna i sin helhet. Installations-, Update- och borttagningsåtgärder ordnas kronologiskt och jämförs med andra systemdata, såsom tidsstämplar i filsystemet, för att få en sammanhängande helhetsbild.
Varför är analysen av APT-protokollet relevant ur ett kriminaltekniskt perspektiv?
Installationen av vissa verktyg, till exempel för nätverksskanningar eller dataexfiltrering, kan utgöra en viktig del i rekonstruktionen av hur en attack har gått till, och APT-protokollen ger ofta exakta tidsuppgifter för detta.
Även om man i efterhand raderar programvara kan detta vara relevant ur ett kriminaltekniskt perspektiv, till exempel om man har försökt dölja spår efter ett verktyg som använts, vilket ibland fortfarande går att spåra i loggfilerna.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „forensisk analys av APT-pakethanterarens loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett sätt som håller i domstol samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av dpkg-loggar – utvärdera paketstatus och installationsdetaljer
- Forensisk analys av RPM/YUM/DNF-loggar – utvärdering av pakethanteringen i RPM-baserade distributioner
- Forensisk analys av virtuella Python-miljöer – Forensisk granskning av isolerade körningsmiljöer
- Forensisk analys av Apache-webbserverns loggar – systematisk utvärdering av åtkomst- och felloggar