0Pricing
Cyber Security Academy · درس

تصوير الأقراص وتحليل نظام الملفات

استعادة الآثار من وحدات التخزين.

تصوير الأقراص وتحليل نظام الملفات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 2 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

التصوير المطابق لكل بت

الصورة الجنائية الرقمية هي نسخة مطابقة لكل بت من جهاز تخزين، وتشمل المساحة الخاملة والمناطق غير المخصصة وبقايا الملفات المحذوفة. أما نسخ ملف بسيط فلا يلتقط أيًا من ذلك.

تنسيقان شائعان:

  • Raw (dd / .img): بايتات متطابقة، بلا بيانات وصفية، وحجم كبير
  • Expert Witness Format (E01): مضغوط، ويتضمن قيم تجزئة وبيانات الحالة ضمنه

الجمع باستخدام dd وdcfldd

يستخدم الجمع الخام التقليدي dd، لكن المتغيرات المخصصة للتحليل الجنائي الرقمي مثل dcfldd أو dc3dd تضيف حساب التجزئة أثناء التنفيذ وعرض التقدم.

التقط الصورة دائمًا من خلال مانع كتابة، واحسب قيمة التجزئة قبل العملية وبعدها.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

تنسيق E01

توثق صور EnCase E01 نفسها. وتنشئها أدوات مثل ewfacquire مع تضمين بيانات الحالة والتحقق المدمج من السلامة.

يخزن E01 قيمة التجزئة الخاصة به، ولذلك يستطيع ewfverify تأكيد أن الصورة لم تتعرض للتلف دون الحاجة إلى سجل خارجي.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

بنية نظام الملفات

للعثور على الآثار الرقمية، يجب أن تفهم نظام الملفات. فكل نظام يتتبع الملفات بطريقة مختلفة:

  • NTFS: جدول الملفات الرئيسي (MFT)، و$LogFile، وتدفقات البيانات البديلة
  • ext4: inodes، والسجل، وsuperblock
  • APFS: اللقطات، والنسخ عند الكتابة
  • FAT/exFAT: إدخالات الأدلة، وسلاسل FAT

غالبًا ما تحتفظ بنى البيانات الوصفية بمراجع إلى الملفات المحذوفة بعد وقت طويل من حذفها.

المساحة الخاملة والمساحة غير المخصصة

مصدران غنيان بالآثار الرقمية:

  • المساحة الخاملة: الفجوة بين نهاية الملف ونهاية العنقود المخصص له، وقد تحتوي على أجزاء من بيانات أقدم
  • المساحة غير المخصصة: عناقيد معلَّمة على أنها حرة لكنها لم تُستبدل بعد، وتحتوي على محتوى الملفات المحذوفة

عادةً ما يؤدي حذف الملف إلى إزالة مؤشره من الدليل فقط. وتبقى البيانات حتى تُستبدل، وهذا ما يجعل استردادها ممكنًا.

The Sleuth Kit

إن The Sleuth Kit (TSK) مجموعة أدوات جنائية رقمية تعمل من سطر الأوامر لتحليل أنظمة الملفات انطلاقًا من صورة.

  • mmls: تخطيط الأقسام
  • fls: سرد الملفات، بما فيها المحذوفة
  • icat: استخراج ملف بواسطة inode
  • istat: البيانات الوصفية لـ inode
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

استخراج الملفات بالتوقيعات

عندما تختفي البيانات الوصفية لنظام الملفات، يسترد استخراج الملفات بالتوقيعات الملفاتَ من خلال التعرف مباشرةً على ترويساتها ونهاياتها (البايتات السحرية) من البايتات الخام.

مثال: يبدأ JPEG بالبايتات FF D8 FF وينتهي بالبايتات FF D9. تفحص أدوات مثل scalpel وforemost وphotorec المساحة غير المخصصة بحثًا عن هذه التوقيعات.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

الطوابع الزمنية: MACB

تُعد الطوابع الزمنية للملفات من الآثار الرقمية الأساسية. ويتتبع NTFS والعديد من الأنظمة قيم MACB:

  • Modified: آخر تغيير في المحتوى
  • Accessed: آخر قراءة
  • Changed: تغيّر MFT أو البيانات الوصفية
  • Born: وقت الإنشاء

قد تكشف حالات عدم الاتساق (مثل إنشاء ملف بعد تعديله) عن التلاعب بالطوابع الزمنية، وهو أسلوب مضاد للتحليل الجنائي الرقمي.

السجل وآثار النظام

يُعد السجل في Windows منجمًا من الآثار الرقمية. وتكشف خلايا السجل المستخرجة دون اتصال من صورة القرص عن نشاط المستخدم:

  • SYSTEM: الخدمات وأجهزة USB والمنطقة الزمنية
  • NTUSER.DAT: الملفات الحديثة وأوامر التشغيل والمسارات المكتوبة
  • SAM: بيانات الحسابات المحلية
  • Shimcache / Amcache: أدلة على تنفيذ البرامج
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy للفرز الأولي

Autopsy واجهة رسومية أمامية لـ TSK تعمل على أتمتة جزء كبير من سير العمل: البحث عن الكلمات المفتاحية، والمطابقة مع مجموعات التجزئة، وسجل تصفح الويب، واسترداد الملفات المحذوفة، وإنشاء الخطوط الزمنية عبر الصورة كاملة.

وهو مثالي للفرز الأولي وللمحللين الذين يحتاجون إلى بنية حالة قابلة للتدقيق والتكرار، بينما يوفر TSK الخام تحكمًا أعمق في الحالات الخاصة.

مجموعات التجزئة والملفات المعروفة

لتجاوز ملايين الملفات، يستخدم الفاحصون مجموعات التجزئة. ويسرد NIST NSRL قيم تجزئة للبرمجيات المعروفة بسلامتها، بحيث يمكنك استبعادها والتركيز على الملفات غير المعروفة أو المشبوهة.

وعلى العكس، تحدد مجموعات التجزئة المستندة إلى استخبارات التهديدات الملفات المعروفة بسوءها فورًا. وتؤكد مطابقة ملف ثنائي مستخرج بالتوقيعات مع مجموعة تجزئة للبرمجيات الخبيثة حدوث اختراق على الفور.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

اختبار سريع

اختبر مدى استيعابك لتقنيات الاسترداد.

مراجعة

تعلمت كيفية إنشاء صور لوسائط التخزين وتحليلها:

  • الصور المطابقة لكل بت (raw / E01) تلتقط كل شيء، بما في ذلك المساحة الخاملة والمساحة غير المخصصة
  • يحلل The Sleuth Kit أنظمة الملفات ويسترد الملفات المحذوفة باستخدام inode
  • يسترد استخراج الملفات بالتوقيعات البيانات عندما تتلف البيانات الوصفية
  • تعيد الطوابع الزمنية MACB وخلايا السجل بناء نشاط المستخدم
  • يؤتمت Autopsy الفرز الأولي

التالي: إعادة بناء الهجمات من حركة مرور الشبكة.

الأسئلة الشائعة

هل درس «تصوير الأقراص وتحليل نظام الملفات» مجاني؟

نعم — نص درس «تصوير الأقراص وتحليل نظام الملفات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «تصوير الأقراص وتحليل نظام الملفات»؟

استعادة الآثار من وحدات التخزين. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 2 من أصل 4.

كم من الوقت يستغرق درس «تصوير الأقراص وتحليل نظام الملفات»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أساسيات الأدلة الجنائية وسلسلة حيازة الأدلة
  2. تصوير الأقراص وتحليل نظام الملفات
  3. الأدلة الجنائية للشبكات باستخدام PCAP
  4. تحليل الخط الزمني وإعداد التقارير
← العودة إلى Cyber Security Academy