IT-forensik · Linux
Forensisk analys av RPM/YUM/DNF-loggar – utvärdering av pakethanteringen i RPM-baserade distributioner
I RPM-baserade distributioner som Red Hat Enterprise Linux, CentOS, Rocky Linux eller Fedora sköter RPM samt de verktyg som bygger på det, YUM respektive DNF, pakethanteringen och loggar samtidigt installations- och ändringsåtgärder.
På samma sätt som hos Debian-baserade system går det att spåra ett systems programvaruhistorik över tid med hjälp av dessa loggar, även om det konkreta loggformatet varierar beroende på vilket verktyg som används.
Varför LanCologne?
Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.
Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.
Våra tjänster
Vi analyserar de befintliga RPM-, YUM- respektive DNF-loggarna, rekonstruerar installationshistoriken för relevanta paket och placerar dessa i det tidsmässiga undersökningssammanhanget.
Typiska användningsområden
Så här går en RPM/YUM/DNF-analys till
Efter säkerhetskopieringen samlas det befintliga innehållet i RPM-databasen samt YUM- respektive DNF-loggfiler in och analyseras. Installations-, Update- och avinstallationsprocesser sammanställs i kronologisk ordning och jämförs med övriga systemdata.
Varför är RPM/YUM/DNF-analysen relevant ur ett forensiskt perspektiv?
Även på RPM-baserade system kan installationen av vissa verktyg utgöra en viktig del i rekonstruktionen av ett angreppsförlopp, där exakta tidsangivelser från loggfilerna är avgörande för detta.
Eftersom verksamhetskritiska Server ofta körs på RPM-baserade distributioner är en tillförlitlig rekonstruktion av programvaruhistoriken ofta av särskild ekonomisk betydelse.
Vanliga frågor
LanCologne – Linux-forensik Köln
Behöver ni en professionell forensisk undersökning av „forensisk analys av RPM/YUM/DNF-loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt hållbart sätt samt med en spårbar utvärdering av relevanta Linux-artefakter.
I anslutning till detta ämne
- Forensisk analys av virtuella Python-miljöer – Forensisk granskning av isolerade körningsmiljöer
- Forensisk analys av Apache-webbserverns loggar – systematisk utvärdering av åtkomst- och felloggar
- Forensisk analys av Nginx-webbserverns loggar – utvärdering av åtkomstloggarna för den populära webbservern
- Forensisk analys av MySQL/MariaDB-databaser – Forensisk rekonstruktion av databasåtkomst och -ändringar