Pencitraan Disk dan Analisis Sistem Berkas
Memulihkan artefak dari penyimpanan.
Pencitraan Disk dan Analisis Sistem Berkas adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Pencitraan Bit demi Bit
Citra forensik adalah salinan bit demi bit dari perangkat penyimpanan, termasuk ruang sisa, area yang tidak teralokasi, dan sisa berkas yang dihapus. Penyalinan berkas sederhana tidak menyertakan semua ini.
Dua format yang umum:
- Mentah (dd / .img): byte identik, tanpa metadata, berukuran besar
- Format Saksi Ahli (E01): dikompresi, dengan nilai hash tertanam dan metadata perkara
Akuisisi dengan dd dan dcfldd
Akuisisi mentah klasik menggunakan dd, tetapi varian forensik seperti dcfldd atau dc3dd menambahkan pembuatan nilai hash sebaris dan indikator kemajuan.
Selalu buat citra melalui pemblokir penulisan dan hitung nilai hash sebelum serta sesudahnya.
# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
hash=sha256 hashlog=evidence.hashlog \
bs=4M conv=sync,noerror
# Verify the image matches the source
sha256sum /dev/sdb evidence.ddFormat E01
Citra EnCase E01 mendokumentasikan dirinya sendiri. Alat seperti ewfacquire membuatnya dengan data perkara tertanam dan verifikasi integritas bawaan.
E01 menyimpan nilai hash-nya sendiri, sehingga ewfverify dapat memastikan citra tidak rusak tanpa catatan eksternal.
# Acquire to E01 with libewf
ewfacquire /dev/sdb \
-t /cases/0042/evidence \
-d sha256 -c best
# Verify integrity later
ewfverify /cases/0042/evidence.E01Tata Letak Sistem Berkas
Untuk menemukan artefak, Anda harus memahami sistem berkas. Masing-masing melacak berkas dengan cara berbeda:
- NTFS: Tabel Berkas Utama (MFT), $LogFile, aliran data alternatif
- ext4: inode, jurnal, superblok
- APFS: cuplikan, salin saat tulis
- FAT/exFAT: entri direktori, rantai FAT
Struktur metadata sering mempertahankan rujukan ke berkas yang dihapus lama setelah penghapusan.
Ruang Sisa dan Ruang Tidak Teralokasi
Dua sumber artefak yang kaya:
- Ruang sisa: celah antara akhir berkas dan akhir klaster yang dialokasikan, yang mungkin menyimpan fragmen data lama
- Ruang tidak teralokasi: klaster yang ditandai bebas tetapi belum ditimpa, yang menyimpan isi berkas yang dihapus
Menghapus berkas biasanya hanya menghapus penunjuk direktorinya. Data tetap ada sampai ditimpa, dan hal inilah yang memungkinkan pemulihan.
Sleuth Kit
Sleuth Kit (TSK) adalah rangkaian alat forensik baris perintah untuk mengurai sistem berkas dari sebuah citra.
mmls: tata letak partisifls: daftar berkas termasuk yang dihapusicat: ekstrak berkas berdasarkan inodeistat: metadata inode
# Show partition table
mmls evidence.dd
# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd
# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docxPemulihan Berkas
Ketika metadata sistem berkas sudah hilang, pemulihan berbasis struktur mengembalikan berkas dengan mengenali tajuk dan penutup (byte penanda) langsung dari byte mentah.
Contoh: JPEG dimulai dengan FF D8 FF dan berakhir dengan FF D9. Alat seperti scalpel, foremost, dan photorec memindai ruang tidak teralokasi untuk mencari tanda tangan ini.
# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/
# photorec for broad recovery
photorec evidence.ddCap Waktu: MACB
Cap waktu berkas adalah artefak utama. NTFS dan banyak sistem melacak MACB:
- M: konten terakhir diubah
- A: terakhir dibaca
- C: MFT/metadata diubah
- B: waktu pembuatan
Ketidakkonsistenan (misalnya, berkas dibuat setelah diubah) dapat mengungkap pemalsuan cap waktu, yaitu taktik antiforensik.
Artefak Registri dan Sistem
Di Windows, registri merupakan sumber informasi forensik yang sangat kaya. Sarang registri luring yang diekstrak dari sebuah citra dapat mengungkap aktivitas pengguna:
- SYSTEM: layanan, perangkat USB, zona waktu
- NTUSER.DAT: berkas terbaru, perintah yang dijalankan, jalur yang diketik
- SAM: data akun lokal
- Shimcache / Amcache: bukti eksekusi program
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt
# Pull USB device history
rip.pl -r SYSTEM -p usbstorAutopsy untuk Triase
Autopsy adalah antarmuka GUI untuk TSK yang mengotomatiskan sebagian besar alur kerja: pencarian kata kunci, pencocokan kumpulan nilai hash, riwayat web, pemulihan berkas terhapus, dan pembuatan linimasa di seluruh citra.
Autopsy ideal untuk triase dan bagi analis yang memerlukan struktur perkara yang dapat diaudit serta diulang, sementara penggunaan langsung TSK memberikan kendali yang lebih mendalam untuk kasus khusus.
Kumpulan Nilai Hash dan Berkas yang Dikenal
Untuk menyaring jutaan berkas, pemeriksa menggunakan kumpulan nilai hash. NIST NSRL mencantumkan nilai hash perangkat lunak yang diketahui aman, sehingga Anda dapat menyaringnya dan berfokus pada berkas yang tidak dikenal atau mencurigakan.
Sebaliknya, kumpulan nilai hash intelijen ancaman langsung menandai berkas yang diketahui berbahaya. Mencocokkan berkas biner hasil pemulihan berbasis struktur dengan kumpulan nilai hash perangkat lunak berbahaya segera mengonfirmasi adanya penyusupan.
# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txtPemeriksaan Cepat
Uji pemahaman Anda tentang teknik pemulihan.
Ringkasan
Anda telah mempelajari cara membuat citra dan menganalisis penyimpanan:
- Citra bit demi bit (mentah / E01) menangkap semuanya, termasuk ruang sisa dan ruang tidak teralokasi
- Sleuth Kit mengurai sistem berkas dan memulihkan berkas yang dihapus berdasarkan inode
- Pemulihan berbasis struktur mengembalikan data ketika metadata rusak
- Cap waktu MACB dan sarang registri merekonstruksi aktivitas pengguna
- Autopsy mengotomatiskan triase
Berikutnya: merekonstruksi serangan dari lalu lintas jaringan.
Belajar Cyber Security Academy dengan tutor AI — gratis
Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Pertanyaan yang Sering Diajukan
Apakah pelajaran “Pencitraan Disk dan Analisis Sistem Berkas” gratis?
Ya — teks lengkap “Pencitraan Disk dan Analisis Sistem Berkas” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.
Apa yang akan aku pelajari di “Pencitraan Disk dan Analisis Sistem Berkas”?
Memulihkan artefak dari penyimpanan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.
Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?
Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.
Berapa lama pelajaran “Pencitraan Disk dan Analisis Sistem Berkas” memakan waktu?
Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.
Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.
Semua pelajaran dalam kursus ini
- Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
- Pencitraan Disk dan Analisis Sistem Berkas
- Forensik Jaringan dengan PCAP
- Analisis Linimasa dan Pelaporan