IT-forensik · Linux

Forensisk analys av RPM/YUM/DNF-loggar – utvärdering av pakethanteringen i RPM-baserade distributioner

I RPM-baserade distributioner som Red Hat Enterprise Linux, CentOS, Rocky Linux eller Fedora sköter RPM samt de verktyg som bygger på det, YUM respektive DNF, pakethanteringen och loggar samtidigt installations- och ändringsåtgärder.

Begär en icke-bindande offert

På samma sätt som hos Debian-baserade system går det att spåra ett systems programvaruhistorik över tid med hjälp av dessa loggar, även om det konkreta loggformatet varierar beroende på vilket verktyg som används.

Varför LanCologne?

Sedan starten har LanCologne främst ägnat sig åt professionell IT-forensik. Våra medarbetare har årtionden av erfarenhet inom informationsteknik och bistår företag, advokater, privatpersoner samt regelbundet även domstolar med teknisk utredning av komplexa digitala ärenden.

Undersökningen genomförs i princip uteslutande på en forensisk kopia, en forensisk avbildning eller en datakälla som har registrerats på ett tekniskt likvärdigt och bevisvärdigt sätt. Det ursprungliga bevismaterialet förblir oförändrat och förvaras på ett bevisvärdigt sätt.

Våra tjänster

Vi analyserar de befintliga RPM-, YUM- respektive DNF-loggarna, rekonstruerar installationshistoriken för relevanta paket och placerar dessa i det tidsmässiga undersökningssammanhanget.

Typiska användningsområden

Kontroll av att viss programvara är installerad på RPM-baserade system
Rekonstruktion av paket som tagits bort i efterhand
Undersökning av automatiserade paketinstallationer i samband med en attack
Jämförelse av programvaruhistoriken med andra händelser på tidslinjen
Incidenthantering på Linux-system
Rättsliga och utomrättsliga utlåtanden

Så här går en RPM/YUM/DNF-analys till

Efter säkerhetskopieringen samlas det befintliga innehållet i RPM-databasen samt YUM- respektive DNF-loggfiler in och analyseras. Installations-, Update- och avinstallationsprocesser sammanställs i kronologisk ordning och jämförs med övriga systemdata.

Varför är RPM/YUM/DNF-analysen relevant ur ett forensiskt perspektiv?

Även på RPM-baserade system kan installationen av vissa verktyg utgöra en viktig del i rekonstruktionen av ett angreppsförlopp, där exakta tidsangivelser från loggfilerna är avgörande för detta.

Eftersom verksamhetskritiska Server ofta körs på RPM-baserade distributioner är en tillförlitlig rekonstruktion av programvaruhistoriken ofta av särskild ekonomisk betydelse.

Vanliga frågor

Vilka RPM-baserade distributioner är vanliga?+
Bland annat Red Hat Enterprise Linux, CentOS, Rocky Linux, AlmaLinux och Fedora, som liknar varandra vad gäller den grundläggande protokollstrukturen.
Vad är skillnaden mellan YUM och DNF?+
DNF är den modernare efterföljaren till YUM med förbättrad hantering av beroenden, men båda loggar liknande händelser.
Går det att upptäcka även manuellt installerade RPM-paket?+
Ja, även direktinstallerade RPM-paket registreras i RPM-databasen och kan analyseras på motsvarande sätt.

LanCologne – Linux-forensik Köln

Behöver ni en professionell forensisk undersökning av „forensisk analys av RPM/YUM/DNF-loggar"? LanCologne hjälper er med att säkerhetskopiera digitala bevis på ett rättsligt hållbart sätt samt med en spårbar utvärdering av relevanta Linux-artefakter.

Kontakta oss nu