Cloud & IT Cert Prep · leksjon

Rekkefølge for flyktighet og innhenting av bevis

Forstå hvorfor flyktige data (RAM og prosesser i kjøring) må hentes ut før diskavbildninger, og hvordan skriveblokkere og avbildningsverktøy brukes riktig.

Leksjon 1 av 413 trinn

Rekkefølge for flyktighet og innhenting av bevis er en gratis leksjon i Cloud & IT Cert Prep på CoddyKit. Dette er leksjon 1 av 4. Du kan lese hele leksjonen gratis nedenfor – og deretter øve praktisk i nettleseren med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt. Den er en del av læringsløpet i Cloud & IT Cert Prep, og fremdriften din synkroniseres mellom nettet og CoddyKit-appen. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Grunnleggende digital etterforskning

Digital etterforskning er bruk av vitenskapelige metoder for å samle inn, bevare, analysere og presentere digitale bevis på en måte som gjør dem juridisk tillatelige. Etterforskere rekonstruerer tidslinjer for angrep, identifiserer den grunnleggende årsaken til hendelser og gjenoppretter slettede eller skjulte data. Faget følger strenge prosedyrekrav fordi bevis som håndteres feil – selv rent teknisk – kan avvises i rettslige prosesser. Digital etterforskning bygger bro mellom den tekniske og den juridiske verdenen.

Flyktighetsrekkefølge

Flyktighetsrekkefølge definerer rekkefølgen digitale bevis skal samles inn i, fra de mest flyktige (forsvinner raskest) til de minst flyktige (bevares lengst). Etterforskere samler alltid inn de mest flyktige dataene først, fordi de går tapt når systemet slås av eller startes på nytt. Innsamling i feil rekkefølge ødelegger bevis som kunne ha blitt sikret. Standarden RFC 3227 angir en bredt anerkjent rekkefølge for flyktighet i etterforskningsprosedyrer.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Innhenting av minne

Innhenting av minne (RAM-innsamling) er et av de mest verdifulle og tidssensitive tiltakene i digital etterforskning. RAM inneholder: prosesser som kjører, og argumentene deres, dekrypterte versjoner av krypterte filer som er i bruk, tabeller over nettverkstilkoblinger, brukerlegitimasjon som operativsystemet har hurtigbufret, krypteringsnøkler i minnet og filløs skadevare som bare finnes i RAM. Minnet må hentes inn mens systemet er slått på – en omstart eller avslutning ødelegger disse bevisene fullstendig. Verktøy omfatter Magnet RAM Capture, WinPmem og LiME (for Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Diskavbildning med skriveblokkere

Diskavbildning oppretter en bit-for-bit-kopi for digital etterforskning av en lagringsenhet, inkludert alle data, slettede filer, ikke-allokert plass og metadata for filsystemet. For å hindre utilsiktede endringer i de opprinnelige bevisene kobles en skriveblokker mellom bevisdisken og arbeidsstasjonen for digital etterforskning – den slipper gjennom lesekommandoer, men blokkerer alle skrivekommandoer. Dette sikrer at de opprinnelige bevisene ikke endres under innsamlingen, slik at integriteten bevares for rettslige prosesser.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Hashing for integritetsverifisering

Kryptografisk hashing er grunnleggende for integriteten til bevis i digital etterforskning. Alle bevis må hashes ved innsamling med SHA-256 (eller MD5 av hensyn til eldre kompatibilitet). Hashen registreres i dokumentasjonen for beviskjeden. Hver gang bevisene åpnes eller overføres, beregnes hashen på nytt – hvis hashen samsvarer med den opprinnelige, er bevisene ikke endret. Domstolene krever dette integritetsbeviset for å godta digitale bevis. Et avvik mellom hashverdiene betyr at bevisene er endret og kan bli avvist.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Digital etterforskning i drift og uten drift

Digital etterforskning i drift (online) samler inn bevis fra et system som kjører – og sikrer flyktige data før systemet slås av. Dette er nødvendig når det kreves analyse av flyktig minne, når systemet ikke kan tas offline, eller når filløs skadevare ikke ville vært synlig på disken. Digital etterforskning uten drift (offline) analyserer avslåtte systemer ved hjelp av diskavbildninger, noe som er sikrere og mer kontrollert. Moderne hendelser krever ofte en kombinasjon: sikre flyktige data mens systemet kjører, og slå deretter av systemet og ta et bilde av disken for grundigere analyse.

Etterforskningsmessig triage i hendelsesrespons

Under en aktiv hendelse som berører flere systemer må etterforskere utføre triage – prioritere hvilke systemer som skal undersøkes først. Triage-kriterier omfatter: systemer med høyest tilgangsnivå (domenekontrollere og databaser), systemer som mest sannsynlig inneholder mekanismer for at angriperen opprettholder tilgang, systemer med den nyeste ondsinnede aktiviteten og systemer med størst virksomhetsmessig konsekvens. Innsamling på triage-nivå bruker EDR-telemetri og målrettet innsamling av artefakter i stedet for full diskavbildning, slik at mange systemer kan analyseres raskt samtidig.

Innhenting av nettverkspakkefangst

Packet capture (PCAP)**-filer registrerer all nettverkstrafikk på pakkenivå. Under en hendelse kan PCAP-bevis avdekke: legitimasjon sendt i klartekst, kommandoer sendt til kompromitterte systemer via C2-kanaler, data som eksfiltreres (store utgående overføringer), lateral forflytning (mønstre i interne tilkoblinger) og kilder til nedlasting av skadevare. PCAP hentes inn ved hjelp av Wireshark, tcpdump eller nettverkstapper. Innhenting av PCAP krever autorisasjon, ettersom all trafikk på et nettverkssegment fanges opp og dette potensielt kan omfatte fortrolig kommunikasjon.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Hensyn ved digital etterforskning i skyen

Skymiljøer byr på unike utfordringer for digital etterforskning. Fysisk tilgang til den underliggende maskinvaren er ikke tilgjengelig – skyleverandørene kontrollerer hypervisorlaget. Diskavbildninger av virtuelle maskiner kan tas som øyeblikksbilder via sky-API-er. Loggdata (CloudTrail, Azure Monitor) er den viktigste beviskilden ved hendelser i skyen. Innhenting av minne er begrenset til teknikker som støttes av skyleverandøren eller introspeksjon av virtuelle maskiner. Bevisenes jurisdiksjon kan være komplisert hvis skyserverne befinner seg i andre land enn der hendelsen fant sted. Det er avgjørende å forstå disse begrensningene ved undersøkelser av hendelser i skyen.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Oversikt over verktøy for digital etterforskning

Etterforskere bruker spesialiserte verktøy som er utviklet for å håndtere bevis på korrekt måte. Autopsy (åpen kildekode) og FTK (Forensic Toolkit) (kommersielt) analyserer diskavbildninger og trekker ut artefakter. Volatility analyserer minnedumper for å trekke ut prosesser, nettverkstilkoblinger og skadevareartefakter. Magnet AXIOM håndterer både digital etterforskning og mobil etterforskning. Wireshark analyserer PCAP-filer. X-Ways Forensics er en lett, men kraftig kommersiell verktøypakke. Etterforskere må bruke validerte verktøy for å sikre bevisenes integritet.

Etterforskningsberedskap

Etterforskningsberedskap betyr at en organisasjon har iverksatt tiltak før en hendelse, slik at digitale bevis kan samles inn effektivt og godtas juridisk. Komponentene omfatter: omfattende logging konfigurert på alle kritiske systemer, lang nok oppbevaring av logger til å støtte undersøkelser (90–365 dager), dokumenterte prosedyrer for beishåndtering, opplærte førstelinjerespondere som vet at de ikke må forstyrre bevis, etterforskningsverktøy som er forhåndsplassert eller raskt tilgjengelige, og juridiske tillatelser som er avklart på forhånd (for eksempel ansattes samtykke til retningslinjer for overvåking).

Kort kontroll

Test forståelsen Deres av konseptene i CompTIA Security+ (SY0-701) fra denne leksjonen.

Oppsummering av leksjonen

I denne leksjonen har De lært at: flyktighetsrekkefølgen krever at RAM og prosesser som kjører, sikres først, fordi de går tapt når systemet slås av, skriveblokkere hindrer alle endringer i de opprinnelige bevisene under diskavbildning, og hashing med SHA-256 ved innsamling og verifisering sikrer bevisenes integritet slik at de kan godtas juridisk. Deretter skal vi se nærmere på beviskjeden og juridisk godkjenning av bevis.

Gratis å komme i gang

Lær deg Cloud & IT Cert Prep med en AI-veileder – gratis

Skriv og kjør ekte kode i nettleseren, få umiddelbar hjelp fra en AI-veileder som er tilgjengelig døgnet rundt, og fortsett der du slapp – på nettet eller i appen.

Kurs
150
Leksjoner
600

Ofte stilte spørsmål

Er leksjonen «Rekkefølge for flyktighet og innhenting av bevis» gratis?

Ja – hele teksten i «Rekkefølge for flyktighet og innhenting av bevis» er gratis å lese her på nettet. For å øve interaktivt med en innebygd kodeeditor og en AI-veileder som er tilgjengelig døgnet rundt, og for å låse opp resten av Cloud & IT Cert Prep-kurset, kan du oppgradere til CoddyKit PRO. Kurset i Cloud & IT Cert Prep inneholder totalt 4 leksjoner.

Hva lærer jeg i «Rekkefølge for flyktighet og innhenting av bevis»?

Forstå hvorfor flyktige data (RAM og prosesser i kjøring) må hentes ut før diskavbildninger, og hvordan skriveblokkere og avbildningsverktøy brukes riktig. Du øver på Cloud & IT Cert Prep med praktisk kode som du kjører direkte i nettleseren, mens en AI-veileder som er tilgjengelig døgnet rundt, svarer på spørsmålene dine mens du jobber deg gjennom leksjonen.

Trenger jeg erfaring for å begynne med Cloud & IT Cert Prep?

Ingen tidligere erfaring er nødvendig. Cloud & IT Cert Prep på CoddyKit er lagt opp for både nybegynnere og viderekomne, så De kan begynne her eller helt fra start og lære i Deres eget tempo. Dette er leksjon 1 av 4.

Hvor lang tid tar leksjonen «Rekkefølge for flyktighet og innhenting av bevis»?

De fleste CoddyKit-leksjoner tar omtrent 5–10 minutter. Hver leksjon er kort og interaktiv, slik at De gjør jevne fremskritt og kan fortsette akkurat der De slapp – både på nettet og i appen.

Kan jeg skrive og kjøre kode i denne Cloud & IT Cert Prep-leksjonen?

Ja. Alle Cloud & IT Cert Prep-leksjoner har en innebygd kodeeditor, slik at De kan skrive og kjøre ekte kode direkte i nettleseren og få umiddelbar tilbakemelding fra AI – uten lokal konfigurering.

Alle leksjonene i dette kurset

  1. Rekkefølge for flyktighet og innhenting av bevis
  2. Beviskjede og rettslig beviskraft
  3. Windows-rettsmedisinske artefakter: register, hendelseslogger og Prefetch
  4. Nettverks- og minneetterforskning
← Tilbake til Cloud & IT Cert Prep