Cyber Security Academy · Pelajaran

Pencitraan Disk dan Analisis Sistem Berkas

Memulihkan artefak dari penyimpanan.

Pelajaran 2 dari 413 langkah

Pencitraan Disk dan Analisis Sistem Berkas adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 2 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Pencitraan Bit demi Bit

Citra forensik adalah salinan bit demi bit dari perangkat penyimpanan, termasuk ruang sisa, area yang tidak teralokasi, dan sisa berkas yang dihapus. Penyalinan berkas sederhana tidak menyertakan semua ini.

Dua format yang umum:

  • Mentah (dd / .img): byte identik, tanpa metadata, berukuran besar
  • Format Saksi Ahli (E01): dikompresi, dengan nilai hash tertanam dan metadata perkara

Akuisisi dengan dd dan dcfldd

Akuisisi mentah klasik menggunakan dd, tetapi varian forensik seperti dcfldd atau dc3dd menambahkan pembuatan nilai hash sebaris dan indikator kemajuan.

Selalu buat citra melalui pemblokir penulisan dan hitung nilai hash sebelum serta sesudahnya.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Format E01

Citra EnCase E01 mendokumentasikan dirinya sendiri. Alat seperti ewfacquire membuatnya dengan data perkara tertanam dan verifikasi integritas bawaan.

E01 menyimpan nilai hash-nya sendiri, sehingga ewfverify dapat memastikan citra tidak rusak tanpa catatan eksternal.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Tata Letak Sistem Berkas

Untuk menemukan artefak, Anda harus memahami sistem berkas. Masing-masing melacak berkas dengan cara berbeda:

  • NTFS: Tabel Berkas Utama (MFT), $LogFile, aliran data alternatif
  • ext4: inode, jurnal, superblok
  • APFS: cuplikan, salin saat tulis
  • FAT/exFAT: entri direktori, rantai FAT

Struktur metadata sering mempertahankan rujukan ke berkas yang dihapus lama setelah penghapusan.

Ruang Sisa dan Ruang Tidak Teralokasi

Dua sumber artefak yang kaya:

  • Ruang sisa: celah antara akhir berkas dan akhir klaster yang dialokasikan, yang mungkin menyimpan fragmen data lama
  • Ruang tidak teralokasi: klaster yang ditandai bebas tetapi belum ditimpa, yang menyimpan isi berkas yang dihapus

Menghapus berkas biasanya hanya menghapus penunjuk direktorinya. Data tetap ada sampai ditimpa, dan hal inilah yang memungkinkan pemulihan.

Sleuth Kit

Sleuth Kit (TSK) adalah rangkaian alat forensik baris perintah untuk mengurai sistem berkas dari sebuah citra.

  • mmls: tata letak partisi
  • fls: daftar berkas termasuk yang dihapus
  • icat: ekstrak berkas berdasarkan inode
  • istat: metadata inode
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Pemulihan Berkas

Ketika metadata sistem berkas sudah hilang, pemulihan berbasis struktur mengembalikan berkas dengan mengenali tajuk dan penutup (byte penanda) langsung dari byte mentah.

Contoh: JPEG dimulai dengan FF D8 FF dan berakhir dengan FF D9. Alat seperti scalpel, foremost, dan photorec memindai ruang tidak teralokasi untuk mencari tanda tangan ini.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Cap Waktu: MACB

Cap waktu berkas adalah artefak utama. NTFS dan banyak sistem melacak MACB:

  • M: konten terakhir diubah
  • A: terakhir dibaca
  • C: MFT/metadata diubah
  • B: waktu pembuatan

Ketidakkonsistenan (misalnya, berkas dibuat setelah diubah) dapat mengungkap pemalsuan cap waktu, yaitu taktik antiforensik.

Artefak Registri dan Sistem

Di Windows, registri merupakan sumber informasi forensik yang sangat kaya. Sarang registri luring yang diekstrak dari sebuah citra dapat mengungkap aktivitas pengguna:

  • SYSTEM: layanan, perangkat USB, zona waktu
  • NTUSER.DAT: berkas terbaru, perintah yang dijalankan, jalur yang diketik
  • SAM: data akun lokal
  • Shimcache / Amcache: bukti eksekusi program
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy untuk Triase

Autopsy adalah antarmuka GUI untuk TSK yang mengotomatiskan sebagian besar alur kerja: pencarian kata kunci, pencocokan kumpulan nilai hash, riwayat web, pemulihan berkas terhapus, dan pembuatan linimasa di seluruh citra.

Autopsy ideal untuk triase dan bagi analis yang memerlukan struktur perkara yang dapat diaudit serta diulang, sementara penggunaan langsung TSK memberikan kendali yang lebih mendalam untuk kasus khusus.

Kumpulan Nilai Hash dan Berkas yang Dikenal

Untuk menyaring jutaan berkas, pemeriksa menggunakan kumpulan nilai hash. NIST NSRL mencantumkan nilai hash perangkat lunak yang diketahui aman, sehingga Anda dapat menyaringnya dan berfokus pada berkas yang tidak dikenal atau mencurigakan.

Sebaliknya, kumpulan nilai hash intelijen ancaman langsung menandai berkas yang diketahui berbahaya. Mencocokkan berkas biner hasil pemulihan berbasis struktur dengan kumpulan nilai hash perangkat lunak berbahaya segera mengonfirmasi adanya penyusupan.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Pemeriksaan Cepat

Uji pemahaman Anda tentang teknik pemulihan.

Ringkasan

Anda telah mempelajari cara membuat citra dan menganalisis penyimpanan:

  • Citra bit demi bit (mentah / E01) menangkap semuanya, termasuk ruang sisa dan ruang tidak teralokasi
  • Sleuth Kit mengurai sistem berkas dan memulihkan berkas yang dihapus berdasarkan inode
  • Pemulihan berbasis struktur mengembalikan data ketika metadata rusak
  • Cap waktu MACB dan sarang registri merekonstruksi aktivitas pengguna
  • Autopsy mengotomatiskan triase

Berikutnya: merekonstruksi serangan dari lalu lintas jaringan.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pencitraan Disk dan Analisis Sistem Berkas” gratis?

Ya — teks lengkap “Pencitraan Disk dan Analisis Sistem Berkas” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pencitraan Disk dan Analisis Sistem Berkas”?

Memulihkan artefak dari penyimpanan. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 2 dari 4.

Berapa lama pelajaran “Pencitraan Disk dan Analisis Sistem Berkas” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Forensik dan Rantai Penguasaan Bukti
  2. Pencitraan Disk dan Analisis Sistem Berkas
  3. Forensik Jaringan dengan PCAP
  4. Analisis Linimasa dan Pelaporan
← Kembali ke Cyber Security Academy