Cyber Security Academy · レッスン

ディスクイメージングとファイルシステム解析

ストレージから痕跡を復元します。

レッスン 2/413 ステップ

「ディスクイメージングとファイルシステム解析」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン2/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

ビット単位のイメージ取得

フォレンジックイメージは、スラック領域、未割り当て領域、削除ファイルの残存データまで含む、ストレージデバイスのビット単位のコピーです。単純なファイルコピーでは、これらをすべて取得できません。

一般的な形式は2つあります。

  • Raw (dd / .img):バイト列が同一で、メタデータがなく、大容量です
  • Expert Witness Format (E01):圧縮され、ハッシュ値とケースメタデータが組み込まれています

dd と dcfldd による取得

従来のRaw取得ではddを使いますが、dcflddやdc3ddのようなフォレンジック向けの派生ツールでは、ハッシュ計算と進捗表示が処理中に追加されます。

必ず書き込み防止装置を通してイメージを作成し、前後にハッシュ計算を行います。

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

E01 形式

EnCase E01イメージは、必要な情報を自己完結的に記録します。ewfacquireのようなツールを使うと、ケースデータを組み込み、完全性を組み込みで検証できるイメージを作成できます。

E01には独自のハッシュ値が保存されるため、ewfverifyを使えば、外部ログがなくてもイメージが破損していないことを確認できます。

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

ファイルシステムの構造

アーティファクトを見つけるには、ファイルシステムを理解する必要があります。ファイルの管理方法はファイルシステムごとに異なります。

  • NTFS:Master File Table (MFT)、$LogFile、代替データストリーム
  • ext4:inode、ジャーナル、スーパーブロック
  • APFS:スナップショット、コピーオンライト
  • FAT/exFAT:ディレクトリエントリ、FATチェーン

メタデータ構造には、削除後も長期間にわたって削除ファイルへの参照が残ることがあります。

スラック領域と未割り当て領域

アーティファクトの重要な情報源が2つあります。

  • スラック領域:ファイルの末尾と、割り当てられたクラスタの末尾との間にある隙間で、古いデータの断片が残っていることがあります
  • 未割り当て領域:空きとしてマークされているものの、まだ上書きされていないクラスタで、削除ファイルの内容が残っています

通常、ファイルを削除してもディレクトリポインタが削除されるだけです。データは上書きされるまで残るため、復元が可能になります。

The Sleuth Kit

The Sleuth Kit (TSK)は、イメージからファイルシステムを解析するコマンドラインのフォレンジックツール群です。

  • mmls:パーティション構成
  • fls:削除済みファイルを含むファイル一覧
  • icat:inodeを指定してファイルを抽出
  • istat:inodeメタデータ
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

ファイルカービング

ファイルシステムのメタデータが失われている場合、カービングでは、ヘッダーとフッター(マジックバイト)を生のバイト列から直接認識してファイルを復元します。

たとえば、JPEGはFF D8 FFで始まり、FF D9で終わります。scalpel、foremost、photorecなどのツールは、未割り当て領域をスキャンしてこれらのシグネチャを探します。

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

タイムスタンプ:MACB

ファイルのタイムスタンプは主要なアーティファクトです。NTFSをはじめとする多くのシステムでは、MACBを記録します。

  • M(変更):内容が最後に変更された時刻
  • A(アクセス):最後に読み取られた時刻
  • C(変更):MFTまたはメタデータが変更された時刻
  • B(作成):作成時刻

不整合(たとえば、変更後に作成されたことになっているファイル)は、反フォレンジック手法であるタイムスタンプ偽装を示している可能性があります。

レジストリとシステムアーティファクト

Windowsでは、レジストリはフォレンジック調査における宝庫です。イメージから抽出したオフラインのハイブによって、ユーザーの活動を明らかにできます。

  • SYSTEM:サービス、USBデバイス、タイムゾーン
  • NTUSER.DAT:最近使ったファイル、実行コマンド、入力されたパス
  • SAM:ローカルアカウントのデータ
  • Shimcache / Amcache:プログラム実行の証拠
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

トリアージにおける Autopsy

AutopsyはTSK用のGUIフロントエンドで、キーワード検索、ハッシュセット照合、Web履歴、削除ファイルの復元、イメージ全体にわたるタイムライン生成など、ワークフローの多くを自動化します。

トリアージや、監査可能で再現性のあるケース構造を必要とする分析担当者に適しています。一方、TSKを直接使うと、特殊なケースをより細かく制御できます。

ハッシュセットと既知のファイル

数百万件のファイルを効率よく絞り込むため、調査担当者はハッシュセットを使用します。NIST NSRLには正常なソフトウェアとして知られているもののハッシュ値が登録されているため、それらを除外して、未知または疑わしいファイルに集中できます。

一方、脅威インテリジェンスのハッシュセットを使えば、既知の悪性ファイルを即座に検出できます。カービングで抽出したバイナリをマルウェアのハッシュセットと照合すれば、侵害を直ちに確認できます。

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

確認テスト

データ復元技術について理解度を確認します。

まとめ

ストレージのイメージ作成と分析方法を学びました。

  • ビット単位のイメージ(raw / E01)は、スラック領域や未割り当て領域を含むすべてを取得します
  • The Sleuth Kitはファイルシステムを解析し、inodeによって削除ファイルを復元します
  • カービングは、メタデータが破壊されている場合にデータを復元します
  • MACBタイムスタンプとレジストリハイブによって、ユーザーの活動を再構成できます
  • Autopsyはトリアージを自動化します

次は、ネットワーク通信から攻撃を再構成します。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「ディスクイメージングとファイルシステム解析」レッスンは無料ですか?

はい。「ディスクイメージングとファイルシステム解析」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ディスクイメージングとファイルシステム解析」で何を学びますか?

ストレージから痕跡を復元します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン2/4です。

「ディスクイメージングとファイルシステム解析」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. フォレンジックの基礎と証拠保全
  2. ディスクイメージングとファイルシステム解析
  3. PCAPによるネットワークフォレンジック
  4. タイムライン分析とレポート作成
← Cyber Security Academyに戻る