0Pricing
Cyber Security Academy · Lezione

Imaging dei dischi e analisi dei file system

Recuperare artefatti dai supporti di memoria.

Imaging dei dischi e analisi dei file system è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 2 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Acquisizione bit per bit

Un'immagine forense è una copia bit per bit di un dispositivo di archiviazione, inclusi lo spazio slack, le aree non allocate e i residui dei file eliminati. Una semplice copia dei file non include nulla di tutto ciò.

Due formati comuni:

  • Raw (dd / .img): byte identici, nessun metadato, dimensioni elevate
  • Expert Witness Format (E01): compresso, con hash incorporati e metadati del caso

Acquisizione con dd e dcfldd

L'acquisizione raw classica usa dd, ma varianti forensi come dcfldd o dc3dd aggiungono il calcolo dell'hash in linea e l'indicatore di avanzamento.

Acquisisca sempre l'immagine attraverso un blocco di scrittura e calcoli l'hash prima e dopo.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Il formato E01

Le immagini EnCase E01 si autodocumentano. Strumenti come ewfacquire le creano con dati incorporati del caso e verifica dell'integrità integrata.

E01 memorizza il proprio hash, quindi ewfverify può confermare che l'immagine non sia stata danneggiata senza un registro esterno.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Struttura del file system

Per trovare gli artefatti è necessario comprendere il file system. Ciascun file system gestisce i file in modo diverso:

  • NTFS: Master File Table (MFT), $LogFile, flussi di dati alternativi
  • ext4: inode, journal, superblocco
  • APFS: snapshot, copy-on-write
  • FAT/exFAT: voci di directory, catene FAT

Le strutture dei metadati conservano spesso riferimenti a file eliminati molto tempo dopo l'eliminazione.

Spazio slack e spazio non allocato

Due ricche fonti di artefatti:

  • Spazio slack: lo spazio tra la fine di un file e la fine del cluster allocato, che può contenere frammenti di dati precedenti
  • Spazio non allocato: cluster contrassegnati come liberi ma non ancora sovrascritti, che contengono dati di file eliminati

L'eliminazione di un file rimuove di solito solo il puntatore della directory. I dati persistono finché non vengono sovrascritti, ed è questo che rende possibile il recupero.

The Sleuth Kit

The Sleuth Kit (TSK) è una suite forense a riga di comando per analizzare i file system a partire da un'immagine.

  • mmls: struttura delle partizioni
  • fls: elenca i file, inclusi quelli eliminati
  • icat: estrae un file tramite inode
  • istat: metadati dell'inode
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

File carving

Quando i metadati del file system non sono più disponibili, il carving recupera i file riconoscendone direttamente gli header e footer (magic byte) nei byte grezzi.

Ad esempio, un JPEG inizia con FF D8 FF e termina con FF D9. Strumenti come scalpel, foremost e photorec scansionano lo spazio non allocato alla ricerca di queste firme.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Timestamp: MACB

I timestamp dei file sono artefatti fondamentali. NTFS e molti sistemi tengono traccia di MACB:

  • Modificato: ultima modifica del contenuto
  • Accesso: ultima lettura
  • Cambiato: modifica di MFT/metadati
  • Born: ora di creazione

Le incongruenze (ad esempio, un file creato dopo essere stato modificato) possono rivelare il timestomping, una tecnica anti-forense.

Registro di sistema e artefatti di sistema

In Windows, il registro è una vera miniera d'oro forense. Gli hive offline estratti da un'immagine rivelano l'attività degli utenti:

  • SYSTEM: servizi, dispositivi USB, fuso orario
  • NTUSER.DAT: file recenti, comandi eseguiti, percorsi digitati
  • SAM: dati degli account locali
  • Shimcache / Amcache: prove dell'esecuzione dei programmi
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy per il triage

Autopsy è un'interfaccia grafica per TSK che automatizza gran parte del flusso di lavoro: ricerca per parole chiave, confronto con set di hash, cronologia web, recupero di file eliminati e generazione di timeline sull'intera immagine.

È ideale per il triage e per gli analisti che necessitano di una struttura del caso verificabile e ripetibile, mentre il TSK grezzo offre un controllo più approfondito nei casi particolari.

Set di hash e file noti

Per vagliare milioni di file, gli esaminatori usano i set di hash. NSRL di NIST elenca gli hash dei software noti come affidabili, consentendo di escluderli dai risultati e concentrarsi sui file sconosciuti o sospetti.

Al contrario, i set di hash di threat intelligence segnalano immediatamente i file notoriamente dannosi. La corrispondenza tra un binario recuperato tramite carving e un set di hash di malware conferma immediatamente una compromissione.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Verifica rapida

Verifichi la comprensione delle tecniche di recupero.

Riepilogo

Ha imparato ad acquisire immagini e analizzare lo spazio di archiviazione:

  • Le immagini bit per bit (raw / E01) contengono tutto, inclusi lo spazio slack e quello non allocato
  • The Sleuth Kit analizza i file system e recupera i file eliminati tramite inode
  • Il carving recupera i dati quando i metadati sono stati distrutti
  • I timestamp MACB e gli hive del registro ricostruiscono l'attività degli utenti
  • Autopsy automatizza il triage

Prossimo argomento: ricostruire gli attacchi a partire dal traffico di rete.

Domande Frequenti

La lezione «Imaging dei dischi e analisi dei file system» è gratuita?

Sì — il testo completo di «Imaging dei dischi e analisi dei file system» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Imaging dei dischi e analisi dei file system»?

Recuperare artefatti dai supporti di memoria. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 2 di 4.

Quanto tempo richiede la lezione «Imaging dei dischi e analisi dei file system»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Fondamenti di informatica forense e catena di custodia
  2. Imaging dei dischi e analisi dei file system
  3. Analisi forense della rete con PCAP
  4. Analisi delle tempistiche e report
← Torna a Cyber Security Academy