Cyber Security Academy · Les

Schijfkopieën en bestandssysteemforensiek

Maak forensische images met dd/FTK Imager, analyseer FAT- en NTFS-bestandssystemen en herstel verwijderde bestanden.

Les 1 van 413 stappen

Schijfkopieën en bestandssysteemforensiek is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 1 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Principes van forensische schijfkopieën

Bij forensische beeldvorming maak je een bit-voor-bitkopie van opslagmedia, terwijl de integriteit van het bewijsmateriaal behouden blijft. Het oorspronkelijke bewijsmateriaal mag nooit worden gewijzigd — werk met een kopie die tegen schrijven is beveiligd. Bereken een hash van het origineel en de kopie om een exacte reproductie te verifiëren.

Schrijfblokkeringen

Hardwarematige schrijfblokkeringen voorkomen fysiek dat schrijfopdrachten de schijven met bewijsmateriaal bereiken. Softwarematige schrijfblokkeringen (dc3dd, FTK Imager) voorkomen schrijfbewerkingen op besturingssysteemniveau. Gebruik altijd een schrijfblokkering voordat je schijven met bewijsmateriaal aansluit, om onbedoelde wijziging van het bewijsmateriaal te voorkomen.

Schijfkopieën maken met dd en dc3dd

dd maakt onbewerkte schijfkopieën. dc3dd voegt voortgangsrapportage, hashing en gesplitste uitvoer toe — essentieel voor grote schijven. Gebruik bs=4096 voor betere prestaties. Controleer of de hash van de schijfkopie overeenkomt met de hash van het bewijsmateriaal om de integriteit aan te tonen.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager biedt een grafische gebruikersinterface voor het maken van schijfkopieën in Windows. Het ondersteunt E01 (Expert Witness Format), dat de schijfkopie comprimeert en de hash, gegevens over de verwerving en notities van de onderzoeker in de bestandskop opslaat — de forensische standaard voor bewijsmateriaal.

Forensisch onderzoek van het FAT32-bestandssysteem

FAT32 slaat bestandsmetagegevens op in mapvermeldingen en de toewijzingsketen in de bestandstoewijzingstabel. Verwijderde bestanden laten mapvermeldingen met een markering 0xE5 achter; de FAT-keten wordt op nul gezet, maar dataclusters kunnen blijven bestaan. Herstelhulpmiddelen gebruiken deze restanten.

Forensisch onderzoek van NTFS

NTFS slaat alle metagegevens op in de hoofd­bestandstabel (MFT). Elk MFT-record beschrijft een bestand. $LogFile registreert wijzigingen voor herstel na crashes. $UsnJrnl (wijzigingsjournaal) registreert elke bestandsbewerking — een schat aan informatie voor het reconstrueren van tijdlijnen, zelfs na verwijdering.

Verwijderde bestanden herstellen

Autopsy en Sleuth Kit herstellen verwijderde bestanden door te zoeken naar intacte MFT-vermeldingen met gedealloceerde dataclusters en door bestandsreconstructie — het identificeren van magische bytes van bestanden (handtekeningen) in onbewerkte clustergegevens, ongeacht de metagegevens van het bestandssysteem.

Bestandsreconstructie

Bestandsreconstructie herstelt bestanden op basis van kopteksten en voetteksten (magische bytes) uit niet-toegewezen ruimte. JPEG begint met FF D8 FF. PDF met 25 50 44 46. ZIP met 50 4B 03 04. Scalpel en PhotoRec zijn de belangrijkste hulpmiddelen voor bestandsreconstructie.

Tijdlijnanalyse met Autopsy

Autopsy genereert een tijdlijn op basis van MAC-tijden (Modified, Accessed, Changed) en vermeldingen in $UsnJrnl. Filter rond het vermoedelijke tijdstip van de inbreuk om te zien welke bestanden zijn gemaakt, gewijzigd of verwijderd — en reconstrueer zo de acties van de aanvaller chronologisch.

Forensisch onderzoek van het register

Het Windows-register registreert geïnstalleerde software, USB-apparaten (USBSTOR), recente documenten, de laatst ingelogde gebruiker en persistentie via run-sleutels. Registry Explorer en RegRipper halen registercomponenten uit schijfkopieën en parseren ze voor artefactanalyse.

Forensisch onderzoek van browsers

Browsergeschiedenis, cookies, bestanden in de cache en formuliergegevens worden opgeslagen in SQLite-databases. Chrome gebruikt LevelDB. Het extraheren van deze artefacten brengt verkenningsactiviteiten van aanvallers, voorbereidingen voor gegevensonttrekking en webgebaseerde opdrachtkanalen aan het licht.

Kenniscontrole

Waarom moet een schrijfblokkering worden gebruikt bij het onderzoeken van schijven met bewijsmateriaal?

Samenvatting

Schijfforensiek begint met het maken van forensisch verantwoorde schijfkopieën met schrijfblokkeringen en hashverificatie. De NTFS MFT, $UsnJrnl, registercomponenten, databases van webbrowsers en het terugvinden van bestanden in niet-toegewezen ruimte maken samen de reconstructie mogelijk van activiteiten van aanvallers op gecompromitteerde systemen.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Schijfkopieën en bestandssysteemforensiek” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Schijfkopieën en bestandssysteemforensiek”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Schijfkopieën en bestandssysteemforensiek”?

Maak forensische images met dd/FTK Imager, analyseer FAT- en NTFS-bestandssystemen en herstel verwijderde bestanden. Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 1 van 4.

Hoe lang duurt de les “Schijfkopieën en bestandssysteemforensiek”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Schijfkopieën en bestandssysteemforensiek
  2. Geheugenacquisitie en het Volatility Framework
  3. Tijdlijnanalyse en artefactcorrelatie
  4. Netwerkforensiek met Wireshark
← Terug naar Cyber Security Academy