0Pricing
Cyber Security Academy · Lezione

Acquisizione dei dischi e analisi forense dei file system

Crei immagini forensi con dd/FTK Imager, analizzi i file system FAT e NTFS e recuperi i file eliminati.

Acquisizione dei dischi e analisi forense dei file system è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.

Principi dell'imaging forense

L'imaging forense crea una copia bit per bit dei supporti di archiviazione preservando l'integrità delle prove. Le prove originali non devono mai essere modificate: lavori su una copia protetta in scrittura. Calcoli l'hash dell'originale e della copia per verificare che la riproduzione sia esatta.

Dispositivi di blocco della scrittura

I write blocker hardware impediscono fisicamente ai comandi di scrittura di raggiungere le unità che contengono le prove. I write blocker software (dc3dd, FTK Imager) impediscono le scritture a livello di sistema operativo. Usi sempre un write blocker prima di collegare le unità contenenti le prove, per impedirne la modifica accidentale.

Creazione di immagini con dd e dc3dd

dd crea immagini grezze del disco. dc3dd aggiunge la visualizzazione dell'avanzamento, l'hashing e l'output suddiviso, funzioni essenziali per le unità di grandi dimensioni. Usi bs=4096 per migliorare le prestazioni. Verifichi che l'hash dell'immagine corrisponda a quello delle prove per dimostrarne l'integrità.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager fornisce un'interfaccia grafica per l'acquisizione di immagini dei dischi in Windows. Supporta E01 (Expert Witness Format), che comprime l'immagine e memorizza l'hash, i dettagli dell'acquisizione e le note dell'esaminatore nell'intestazione del file: lo standard forense per le prove.

Analisi forense dei file system FAT32

FAT32 memorizza i metadati dei file nelle voci delle directory e la catena di allocazione nella File Allocation Table. I file eliminati lasciano voci di directory con il marcatore 0xE5; la catena FAT viene azzerata, ma i cluster di dati possono rimanere. Gli strumenti di recupero usano questi residui.

Analisi forense di NTFS

NTFS memorizza tutti i metadati nella Master File Table (MFT). Ogni record MFT descrive un file. $LogFile registra le modifiche per il ripristino dopo un arresto anomalo. $UsnJrnl (il journal delle modifiche) registra ogni operazione sui file: è una vera miniera d'oro per ricostruire la timeline, anche dopo l'eliminazione.

Recupero dei file eliminati

Autopsy e Sleuth Kit recuperano i file eliminati cercando voci MFT intatte con cluster di dati deallocati e usando il file carving, che identifica i magic byte dei file (firme) nei dati grezzi dei cluster indipendentemente dai metadati del file system.

File carving

Il file carving recupera i file in base alle intestazioni e ai piè di pagina (magic byte) dallo spazio non allocato. Un JPEG inizia con FF D8 FF. Un PDF con 25 50 44 46. Un ZIP con 50 4B 03 04. Scalpel e PhotoRec sono i principali strumenti di carving.

Analisi della timeline con Autopsy

Autopsy genera una timeline a partire dai tempi MAC (Modified, Accessed, Changed) e dalle voci di $UsnJrnl. Filtri l'intervallo intorno al momento della compromissione sospetta per vedere quali file sono stati creati, modificati o eliminati, ricostruendo cronologicamente le azioni dell'aggressore.

Analisi forense del registro

Il Windows Registry registra il software installato, i dispositivi USB (USBSTOR), i documenti recenti, l'ultimo utente che ha effettuato l'accesso e la persistenza tramite run key. Registry Explorer e RegRipper estraggono e analizzano gli hive del registro dalle immagini dei dischi per esaminare gli artefatti.

Analisi forense dei browser

La cronologia del browser, i cookie, i file memorizzati nella cache e i dati dei moduli sono archiviati in database SQLite. Chrome usa LevelDB. L'estrazione di questi artefatti rivela attività di ricognizione dell'aggressore, la preparazione dell'esfiltrazione e canali di comando basati sul web.

Verifica delle conoscenze

Perché è necessario utilizzare un write blocker durante l'esame delle unità contenenti prove?

Riepilogo

L'analisi forense dei dischi inizia con l'acquisizione forense affidabile delle immagini, utilizzando write blocker e verifica degli hash. NTFS MFT, $UsnJrnl, hive del registro, database dei browser e file carving dallo spazio non allocato consentono complessivamente di ricostruire l'attività dell'attaccante sui sistemi compromessi.

Domande Frequenti

La lezione «Acquisizione dei dischi e analisi forense dei file system» è gratuita?

Sì — il testo completo di «Acquisizione dei dischi e analisi forense dei file system» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.

Cosa imparerò in «Acquisizione dei dischi e analisi forense dei file system»?

Crei immagini forensi con dd/FTK Imager, analizzi i file system FAT e NTFS e recuperi i file eliminati. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cyber Security Academy?

Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.

Quanto tempo richiede la lezione «Acquisizione dei dischi e analisi forense dei file system»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?

Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Acquisizione dei dischi e analisi forense dei file system
  2. Acquisizione della memoria e Volatility Framework
  3. Analisi della timeline e correlazione degli artefatti
  4. Analisi forense della rete con Wireshark
← Torna a Cyber Security Academy