Cyber Security Academy · Pelajaran

Pencitraan Disk dan Forensik Sistem File

Buat image forensik dengan dd/FTK Imager, analisis sistem file FAT dan NTFS, lalu pulihkan file yang terhapus.

Pelajaran 1 dari 413 langkah

Pencitraan Disk dan Forensik Sistem File adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 1 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Prinsip Pencitraan Forensik

Pencitraan forensik membuat salinan media penyimpanan bit demi bit sekaligus mempertahankan integritas bukti. Bukti asli tidak boleh diubah—gunakan salinan dengan pemblokir penulisan. Buat hash untuk bukti asli dan salinannya guna memverifikasi reproduksi yang sama persis.

Pemblokir Penulisan

Pemblokir penulisan perangkat keras secara fisik mencegah perintah penulisan mencapai kandar bukti. Pemblokir penulisan perangkat lunak seperti dc3dd dan FTK Imager mencegah penulisan pada tingkat OS. Selalu gunakan pemblokir penulisan sebelum menghubungkan kandar bukti untuk mencegah perubahan bukti secara tidak sengaja.

Membuat Citra dengan dd dan dc3dd

dd membuat citra disk mentah. dc3dd menambahkan pelaporan kemajuan, hashing, dan keluaran terpisah—hal yang penting untuk kandar berukuran besar. Gunakan bs=4096 untuk kinerja yang lebih baik. Pastikan hash citra cocok dengan hash bukti untuk menunjukkan integritas.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager menyediakan GUI untuk pencitraan disk Windows. Perangkat ini mendukung E01 (Expert Witness Format), yang memampatkan citra dan menyimpan hash, detail akuisisi, serta catatan pemeriksa di header berkas—standar forensik untuk bukti.

Forensik Sistem Berkas FAT32

FAT32 menyimpan metadata berkas dalam entri direktori dan rantai alokasi dalam File Allocation Table. Berkas yang dihapus meninggalkan entri direktori dengan penanda 0xE5; rantai FAT diisi dengan nol, tetapi kluster data mungkin masih tersisa. Alat pemulihan menggunakan sisa-sisa tersebut.

Forensik NTFS

NTFS menyimpan semua metadata dalam Master File Table (MFT). Setiap rekaman MFT menjelaskan satu berkas. $LogFile mencatat perubahan untuk pemulihan setelah kerusakan. $UsnJrnl (jurnal perubahan) mencatat setiap operasi berkas—sumber informasi yang sangat berharga untuk rekonstruksi linimasa, bahkan setelah penghapusan.

Memulihkan Berkas yang Dihapus

Autopsy dan Sleuth Kit memulihkan berkas yang dihapus dengan memindai entri MFT yang masih utuh beserta kluster data yang telah dibatalkan alokasinya, serta menggunakan teknik ekstraksi berkas—mengidentifikasi byte penanda berkas dalam data kluster mentah tanpa bergantung pada metadata sistem berkas.

Ekstraksi Berkas

Ekstraksi berkas memulihkan berkas berdasarkan header dan footer, yaitu byte penanda, dari ruang yang tidak dialokasikan. JPEG dimulai dengan FF D8 FF. PDF dimulai dengan 25 50 44 46. ZIP dimulai dengan 50 4B 03 04. Scalpel dan PhotoRec adalah alat ekstraksi utama.

Analisis Linimasa dengan Autopsy

Autopsy membuat linimasa dari waktu MAC (Diubah, Diakses, Berubah) dan entri $UsnJrnl. Saring data di sekitar waktu dugaan penyusupan untuk melihat berkas apa yang dibuat, diubah, atau dihapus—sehingga tindakan penyerang dapat direkonstruksi secara kronologis.

Forensik Registri

Windows Registry mencatat perangkat lunak yang terpasang, perangkat USB (USBSTOR), dokumen terbaru, pengguna yang terakhir masuk, dan persistensi melalui kunci run. Registry Explorer dan RegRipper mengekstrak serta mengurai sarang registri dari citra disk untuk menganalisis artefak.

Forensik Peramban

Riwayat peramban, kuki, berkas tembolok, dan data formulir disimpan dalam basis data SQLite. Chrome menggunakan LevelDB. Ekstraksi artefak ini mengungkap aktivitas pengintaian penyerang, persiapan eksfiltrasi, dan saluran perintah berbasis web.

Pemeriksaan Pengetahuan

Mengapa pemblokir penulisan harus digunakan saat memeriksa drive bukti?

Ringkasan

Forensik disk dimulai dengan pembuatan citra yang sesuai prinsip forensik menggunakan pemblokir penulisan dan verifikasi hash. MFT NTFS, $UsnJrnl, sarang registri, basis data peramban, serta rekonstruksi berkas dari ruang yang tidak teralokasi secara bersama-sama memungkinkan rekonstruksi aktivitas penyerang pada sistem yang telah disusupi.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Pencitraan Disk dan Forensik Sistem File” gratis?

Ya — teks lengkap “Pencitraan Disk dan Forensik Sistem File” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Pencitraan Disk dan Forensik Sistem File”?

Buat image forensik dengan dd/FTK Imager, analisis sistem file FAT dan NTFS, lalu pulihkan file yang terhapus. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 1 dari 4.

Berapa lama pelajaran “Pencitraan Disk dan Forensik Sistem File” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Pencitraan Disk dan Forensik Sistem File
  2. Akuisisi Memori dan Volatility Framework
  3. Analisis Linimasa dan Korelasi Artefak
  4. Forensik Jaringan dengan Wireshark
← Kembali ke Cyber Security Academy