تصوير الأقراص والتحليل الجنائي لأنظمة الملفات
أنشئ صورًا جنائية باستخدام dd/FTK Imager، وحلّل أنظمة الملفات FAT وNTFS، واستعد الملفات المحذوفة
تصوير الأقراص والتحليل الجنائي لأنظمة الملفات درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
مبادئ التصوير الجنائي
ينشئ التصوير الجنائي نسخة مطابقة بتًا ببت من وسائط التخزين مع الحفاظ على سلامة الأدلة. يجب عدم تعديل الدليل الأصلي مطلقًا؛ اعملوا من نسخة محمية ضد الكتابة. احسبوا تجزئة الأصل والنسخة للتحقق من التطابق التام.
أدوات منع الكتابة
تمنع أدوات منع الكتابة المادية أوامر الكتابة من الوصول فعليًا إلى محركات الأدلة. وتمنع أدوات منع الكتابة البرمجية (dc3dd وFTK Imager) عمليات الكتابة على مستوى نظام التشغيل. استخدموا دائمًا أداة لمنع الكتابة قبل توصيل محركات الأدلة، لمنع تعديل الأدلة عن طريق الخطأ.
إنشاء الصور باستخدام dd وdc3dd
ينشئ dd صورًا خامًا للأقراص. ويضيف dc3dd عرض التقدم، وحساب التجزئة، وتقسيم المخرجات — وهي ميزات أساسية لمحركات الأقراص الكبيرة. استخدموا bs=4096 لتحسين الأداء. تحققوا من تطابق تجزئة الصورة مع تجزئة الدليل لإثبات السلامة.
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
يوفر FTK Imager واجهة رسومية لتصوير أقراص Windows. وهو يدعم E01 (Expert Witness Format)، الذي يضغط الصورة ويخزن التجزئة وتفاصيل الاكتساب وملاحظات الفاحص في رأس الملف — وهو المعيار الجنائي للأدلة.
التحليل الجنائي لنظام الملفات FAT32
يخزّن FAT32 البيانات الوصفية للملفات في إدخالات الأدلة، وسلسلة التخصيص في File Allocation Table. تترك الملفات المحذوفة إدخالات أدلة تحمل العلامة 0xE5؛ وتُصفَّر سلسلة FAT، لكن قد تبقى عناقيد البيانات. وتستخدم أدوات الاسترداد هذه البقايا.
التحليل الجنائي لنظام NTFS
يخزّن NTFS جميع البيانات الوصفية في Master File Table (MFT). ويصف كل سجل في MFT ملفًا. ويسجل $LogFile التغييرات لاسترداد النظام بعد التعطل. أما $UsnJrnl (سجل التغييرات) فيسجل كل عملية ملف — وهو كنز ثمين لإعادة بناء الخط الزمني حتى بعد الحذف.
استرداد الملفات المحذوفة
يسترد Autopsy وSleuth Kit الملفات المحذوفة عبر البحث عن إدخالات MFT السليمة ذات عناقيد البيانات التي أُزيل تخصيصها، وعبر نحت الملفات — أي تحديد بايتات سحرية للملفات (التواقيع) في بيانات العناقيد الخام، بغض النظر عن البيانات الوصفية لنظام الملفات.
نحت الملفات
يسترد نحت الملفات الملفاتَ استنادًا إلى الرؤوس والتذييلات (البايتات السحرية) من المساحة غير المخصصة. يبدأ JPEG بالبايتات FF D8 FF، وPDF بالبايتات 25 50 44 46، وZIP بالبايتات 50 4B 03 04. ويُعد Scalpel وPhotoRec أداتي النحت الأساسيتين.
تحليل الخط الزمني باستخدام Autopsy
ينشئ Autopsy خطًا زمنيًا من أوقات MAC (Modified وAccessed وChanged) وإدخالات $UsnJrnl. رشّحوا الأحداث المحيطة بوقت الاختراق المشتبه به لمعرفة الملفات التي أُنشئت أو عُدّلت أو حُذفت، وإعادة بناء إجراءات المهاجمين ترتيبًا زمنيًا.
التحليل الجنائي للسجل
يسجل Windows Registry البرامج المثبتة، وأجهزة USB (USBSTOR)، والمستندات الحديثة، وآخر مستخدم سجّل الدخول، واستمرارية التشغيل عبر مفاتيح run. يستخرج Registry Explorer وRegRipper خلايا السجل من صور الأقراص ويحللانها لتحليل الآثار.
التحليل الجنائي للمتصفح
يُخزّن سجل المتصفح وملفات تعريف الارتباط والملفات المخزنة مؤقتًا وبيانات النماذج في قواعد بيانات SQLite. ويستخدم Chrome تقنية LevelDB. ويكشف استخراج هذه الآثار أنشطة استطلاع المهاجم، وتجهيز البيانات للإخراج، وقنوات الأوامر المستندة إلى الويب.
اختبار المعرفة
لماذا يجب استخدام حاجب كتابة عند فحص أقراص الأدلة؟
الملخص
يبدأ التحليل الجنائي للأقراص بإنشاء صورة سليمة جنائيًا باستخدام حواجب الكتابة والتحقق من التجزئة. تتيح كل من NTFS MFT و$UsnJrnl وخلايا سجل Windows وقواعد بيانات المتصفحات واستعادة الملفات من المساحة غير المخصصة إعادة بناء نشاط المهاجم على الأنظمة المخترقة.
الأسئلة الشائعة
هل درس «تصوير الأقراص والتحليل الجنائي لأنظمة الملفات» مجاني؟
نعم — نص درس «تصوير الأقراص والتحليل الجنائي لأنظمة الملفات» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «تصوير الأقراص والتحليل الجنائي لأنظمة الملفات»؟
أنشئ صورًا جنائية باستخدام dd/FTK Imager، وحلّل أنظمة الملفات FAT وNTFS، واستعد الملفات المحذوفة تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.
كم من الوقت يستغرق درس «تصوير الأقراص والتحليل الجنائي لأنظمة الملفات»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- تصوير الأقراص والتحليل الجنائي لأنظمة الملفات
- الحصول على الذاكرة وإطار Volatility
- تحليل الخط الزمني وربط الأدلة
- التحليل الجنائي للشبكات باستخدام Wireshark