Cyber Security Academy · レッスン

ディスクイメージ取得とファイルシステムフォレンジック

dd/FTK Imagerでフォレンジックイメージを作成し、FATとNTFSファイルシステムを分析して、削除ファイルを復元します。

レッスン 1/413 ステップ

「ディスクイメージ取得とファイルシステムフォレンジック」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。

フォレンジックイメージングの原則

フォレンジックイメージングでは、証拠の完全性を維持しながら、ストレージメディアをビット単位で複製します。元の証拠を変更してはなりません。書き込み防止したコピーを使用して作業します。元の証拠とコピーをハッシュ化し、完全に同一であることを検証します。

書き込み防止装置

ハードウェア書き込み防止装置は、書き込みコマンドが証拠ドライブに到達するのを物理的に防ぎます。ソフトウェア書き込み防止ツール(dc3dd、FTK Imager)は、OSレベルの書き込みを防ぎます。証拠ドライブを接続する前に必ず書き込み防止装置を使用し、証拠が誤って変更されるのを防ぎます。

ddとdc3ddによるイメージの作成

ddはrawディスクイメージを作成します。dc3ddは進捗表示、ハッシュ化、分割出力の機能を追加するため、大容量ドライブに不可欠です。パフォーマンス向上のためにbs=4096を使用します。証拠のハッシュとイメージのハッシュが一致することを確認し、完全性を証明します。

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imagerは、Windowsでディスクイメージを作成するためのGUIを提供します。E01(Expert Witness Format)をサポートしています。E01はイメージを圧縮し、ハッシュ、取得情報、調査担当者のメモをファイルヘッダーに保存します。証拠のフォレンジック標準形式です。

FAT32ファイルシステムのフォレンジック

FAT32では、ファイルのメタデータをディレクトリエントリに、割り当てチェーンをFile Allocation Tableに保存します。削除されたファイルでは、ディレクトリエントリに0xE5マーカーが残ります。FATチェーンはゼロ化されますが、データクラスターが残っている場合があります。復旧ツールはこれらの残存データを使用します。

NTFSのフォレンジック

NTFSでは、すべてのメタデータをMaster File Table(MFT)に保存します。各MFTレコードは1つのファイルを記述します。$LogFileには、クラッシュ復旧のための変更が記録されます。$UsnJrnl(変更ジャーナル)には、すべてのファイル操作が記録されるため、削除後であってもタイムラインの再構成に役立つ貴重な情報源です。

削除されたファイルの復元

AutopsyとSleuth Kitは、割り当て解除されたデータクラスターを持つ完全なMFTエントリをスキャンし、ファイルカービングを行うことで削除されたファイルを復元します。ファイルシステムのメタデータに関係なく、rawクラスターのデータからファイルのマジックバイト(シグネチャ)を特定します。

ファイルカービング

ファイルカービングは、未割り当て領域からヘッダーとフッター(マジックバイト)に基づいてファイルを復元します。JPEGはFF D8 FFで始まります。PDFは25 50 44 46で始まります。ZIPは50 4B 03 04で始まります。主要なカービングツールはScalpelとPhotoRecです。

Autopsyによるタイムライン分析

Autopsyは、MAC時刻(Modified、Accessed、Changed)と$UsnJrnlのエントリからタイムラインを生成します。侵害が疑われる時刻の前後でフィルタリングし、どのファイルが作成、変更、削除されたかを確認します。これにより、攻撃者の行動を時系列で再構成できます。

レジストリフォレンジック

Windowsレジストリには、インストール済みソフトウェア、USBデバイス(USBSTOR)、最近使ったドキュメント、最後にログインしたユーザー、Runキーによる永続化が記録されます。Registry ExplorerとRegRipperは、ディスクイメージからレジストリハイブを抽出して解析し、アーティファクトを分析します。

ブラウザフォレンジック

ブラウザの履歴、Cookie、キャッシュファイル、フォームデータはSQLiteデータベースに保存されます。ChromeはLevelDBを使用します。これらのアーティファクトを抽出すると、攻撃者による偵察活動、情報流出の準備、Webベースのコマンドチャネルが明らかになります。

理解度チェック

証拠ドライブを調査する際に、なぜライトブロッカーを使用する必要がありますか?

まとめ

ディスクフォレンジックは、ライトブロッカーを使用したフォレンジック上適切なイメージ取得とハッシュ検証から始まります。NTFSのMFT、$UsnJrnl、レジストリハイブ、ブラウザデータベース、未割り当て領域からのファイルカービングを組み合わせることで、侵害されたシステム上の攻撃者の活動を再構成できます。

無料で開始

AI チューターと学ぶ Cyber Security Academy — 無料

ブラウザでリアルコードを書いて実行し、24/7 の AI チューターから瞬時にサポートを受け、ウェブまたはアプリで続きから学習できます。

コース
76
レッスン
303

よくある質問

「ディスクイメージ取得とファイルシステムフォレンジック」レッスンは無料ですか?

はい。「ディスクイメージ取得とファイルシステムフォレンジック」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。

「ディスクイメージ取得とファイルシステムフォレンジック」で何を学びますか?

dd/FTK Imagerでフォレンジックイメージを作成し、FATとNTFSファイルシステムを分析して、削除ファイルを復元します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。

Cyber Security Academyを始めるのに経験は必要ですか?

事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。

「ディスクイメージ取得とファイルシステムフォレンジック」レッスンにはどのくらい時間がかかりますか?

ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。

このCyber Security Academyレッスンでコードを書いて実行できますか?

はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。

このコースのすべてのレッスン

  1. ディスクイメージ取得とファイルシステムフォレンジック
  2. メモリ取得とVolatility Framework
  3. タイムライン分析とアーティファクトの相関付け
  4. Wiresharkによるネットワークフォレンジック
← Cyber Security Academyに戻る