0Pricing
Cloud & IT Cert Prep · Lekcja

Kolejność ulotności danych i pozyskiwanie dowodów

Zrozumieją Państwo, dlaczego ulotne dane (pamięć RAM, uruchomione procesy) należy przechwycić przed obrazami dysków, oraz jak prawidłowo używać blokad zapisu i narzędzi do obrazowania.

Kolejność ulotności danych i pozyskiwanie dowodów to bezpłatna lekcja Cloud & IT Cert Prep na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cloud & IT Cert Prep, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Podstawy informatyki śledczej

Informatyka śledcza to zastosowanie metod naukowych do gromadzenia, zabezpieczania, analizowania i przedstawiania dowodów cyfrowych w sposób dopuszczalny prawnie. Biegli informatyki śledczej odtwarzają chronologię ataków, ustalają przyczyny źródłowe incydentów oraz odzyskują usunięte lub ukryte dane. Ta dziedzina podlega ścisłym wymogom proceduralnym, ponieważ dowód, z którym niewłaściwie się postępowano — nawet wyłącznie od strony technicznej — może zostać uznany za niedopuszczalny w postępowaniu sądowym. Informatyka śledcza łączy świat techniki i prawa.

Kolejność ulotności

Kolejność ulotności określa kolejność gromadzenia dowodów cyfrowych — od najbardziej ulotnych (znikających najszybciej) do najmniej ulotnych (utrzymujących się najdłużej). Biegli informatyki śledczej zawsze najpierw gromadzą najbardziej ulotne dane, ponieważ zostaną one utracone po wyłączeniu lub ponownym uruchomieniu systemu. Gromadzenie danych w niewłaściwej kolejności niszczy dowody, które można było zabezpieczyć. Standard RFC 3227 określa powszechnie przyjętą kolejność ulotności stosowaną w procedurach informatyki śledczej.

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

Pozyskiwanie danych z pamięci

Pozyskiwanie danych z pamięci (zrzut pamięci RAM) to jedno z najcenniejszych i najbardziej pilnych działań w informatyce śledczej. Pamięć RAM zawiera: uruchomione procesy i ich argumenty, odszyfrowane wersje aktualnie używanych zaszyfrowanych plików, tabele połączeń sieciowych, dane uwierzytelniające zapisane w pamięci podręcznej systemu operacyjnego, klucze szyfrowania przechowywane w pamięci oraz złośliwe oprogramowanie bezplikowe, które istnieje wyłącznie w pamięci RAM. Pamięć należy pozyskać, gdy system jest włączony — ponowne uruchomienie lub wyłączenie całkowicie niszczy te dowody. Do używanych narzędzi należą Magnet RAM Capture, WinPmem i LiME (dla systemu Linux).

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

Obrazowanie dysku z użyciem blokad zapisu

Obrazowanie dysku tworzy bitową kopię kryminalistyczną urządzenia pamięci masowej, obejmującą wszystkie dane, usunięte pliki, nieprzydzielone miejsce i metadane systemu plików. Aby zapobiec przypadkowej modyfikacji oryginalnego dowodu, między dyskiem zawierającym dowody a stacją roboczą do badań kryminalistycznych podłącza się blokadę zapisu — przepuszcza ona polecenia odczytu, ale blokuje wszelkie polecenia zapisu. Dzięki temu oryginalny dowód nie zostaje zmodyfikowany podczas pozyskiwania, co pozwala zachować jego integralność na potrzeby postępowania sądowego.

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

Weryfikacja integralności za pomocą funkcji skrótu

Kryptograficzne funkcje skrótu mają fundamentalne znaczenie dla integralności dowodów w informatyce śledczej. Każdy dowód należy zahaszować podczas gromadzenia za pomocą SHA-256 (lub MD5 w celu zachowania zgodności ze starszymi rozwiązaniami). Wartość skrótu zapisuje się w dokumentacji ciągu dowodowego. Za każdym razem, gdy dowód jest udostępniany lub przekazywany, należy ponownie obliczyć skrót — jeśli jest zgodny z oryginalnym, dowód nie został zmodyfikowany. Sądy wymagają takiego potwierdzenia integralności, aby dopuścić dowód cyfrowy. Niezgodność skrótów oznacza, że dowód został zmieniony i może zostać uznany za niedopuszczalny.

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

Informatyka śledcza na żywym i wyłączonym systemie

Informatyka śledcza na żywym systemie (online) polega na gromadzeniu dowodów z uruchomionego systemu — w tym na przechwytywaniu ulotnych danych przed jego wyłączeniem. Jest to konieczne, gdy wymagana jest analiza pamięci ulotnej, gdy systemu nie można odłączyć od sieci lub gdy złośliwe oprogramowanie bezplikowe nie byłoby widoczne na dysku. Informatyka śledcza na wyłączonym systemie (offline) polega na analizie wyłączonych systemów z użyciem obrazów dysków, dzięki czemu jest bezpieczniejsza i bardziej kontrolowana. Współczesne incydenty często wymagają połączenia obu metod: najpierw należy przechwycić ulotne dane na żywym systemie, a następnie wyłączyć system i utworzyć obraz dysku w celu przeprowadzenia dokładniejszej analizy.

Wstępna selekcja kryminalistyczna w reagowaniu na incydenty

Podczas aktywnego incydentu obejmującego wiele zaatakowanych systemów biegli muszą przeprowadzić wstępną selekcję — ustalić, które systemy zbadać w pierwszej kolejności. Kryteria selekcji obejmują: systemy zapewniające najwyższy poziom dostępu (kontrolery domeny, bazy danych), systemy, w których najprawdopodobniej utrzymują się mechanizmy trwałości atakującego, systemy z najnowszą aktywnością złośliwą oraz systemy o największym wpływie na działalność firmy. Gromadzenie danych na poziomie wstępnej selekcji wykorzystuje telemetrię EDR i ukierunkowane gromadzenie artefaktów zamiast pełnego obrazowania dysków, umożliwiając szybką jednoczesną analizę wielu systemów.

Pozyskiwanie przechwyconych pakietów sieciowych

Pliki przechwyconych pakietów (PCAP)** rejestrują cały ruch sieciowy na poziomie pakietów. Podczas incydentu dowody w postaci PCAP mogą ujawnić: dane uwierzytelniające przesyłane jawnym tekstem, polecenia wydawane zaatakowanym systemom za pośrednictwem kanałów C2, eksfiltrowane dane (duże transfery wychodzące), przemieszczanie się w sieci (wzorce połączeń wewnętrznych) oraz źródła pobierania złośliwego oprogramowania. Dane PCAP pozyskuje się za pomocą narzędzi Wireshark, tcpdump lub tapów sieciowych. Pozyskiwanie PCAP wymaga upoważnienia, ponieważ rejestrowany jest cały ruch w danym segmencie, potencjalnie obejmujący również komunikację objętą tajemnicą.

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

Aspekty informatyki śledczej w chmurze

Środowiska chmurowe stwarzają wyjątkowe wyzwania dla informatyki śledczej. Dostęp fizyczny do sprzętu bazowego jest niedostępny — dostawcy chmury kontrolują warstwę hipernadzorcy. Obrazy dysków maszyn wirtualnych można tworzyć za pomocą migawek wykonywanych przez interfejsy API chmury. Dane dzienników (CloudTrail, Azure Monitor) są podstawowym źródłem dowodów w przypadku incydentów chmurowych. Pozyskiwanie danych z pamięci jest ograniczone do technik obsługiwanych przez dostawcę chmury lub introspekcję maszyn wirtualnych. Jurysdykcja dotycząca dowodów może być złożona, jeśli serwery chmurowe znajdują się w innych krajach niż miejsce wystąpienia incydentu. Zrozumienie tych ograniczeń jest niezbędne podczas badania incydentów w chmurze.

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

Przegląd narzędzi informatyki śledczej

Biegli informatyki śledczej korzystają ze specjalistycznych narzędzi zaprojektowanych do prawidłowej obsługi dowodów. Autopsy (open source) i FTK (Forensic Toolkit) (komercyjne) analizują obrazy dysków i wyodrębniają artefakty. Volatility analizuje zrzuty pamięci w celu wyodrębnienia procesów, połączeń sieciowych i artefaktów złośliwego oprogramowania. Magnet AXIOM obsługuje zarówno informatykę śledczą dotyczącą urządzeń cyfrowych, jak i urządzeń mobilnych. Wireshark analizuje pliki PCAP. X-Ways Forensics to lekkie, ale zaawansowane komercyjne narzędzie. Biegli muszą korzystać ze zwalidowanych narzędzi, aby zapewnić integralność dowodów.

Gotowość kryminalistyczna

Gotowość kryminalistyczna oznacza, że organizacja jeszcze przed wystąpieniem incydentu podjęła działania zapewniające sprawne gromadzenie dowodów cyfrowych i ich dopuszczalność prawną. Do jej elementów należą: kompleksowe rejestrowanie zdarzeń skonfigurowane we wszystkich systemach krytycznych, przechowywanie dzienników wystarczająco długo, aby wspierać dochodzenia (90–365 dni), udokumentowane procedury postępowania z dowodami, przeszkoleni reagujący w pierwszej kolejności, którzy wiedzą, jak nie naruszyć dowodów, narzędzia informatyki śledczej przygotowane wcześniej lub dostępne w krótkim czasie oraz uprzednio zweryfikowane upoważnienia prawne (np. zgoda pracownika na monitorowanie zgodnie z odpowiednimi zasadami).

Szybki test

Sprawdź swoją znajomość zagadnień CompTIA Security+ (SY0-701) z tej lekcji.

Podsumowanie lekcji

W tej lekcji poznali Państwo następujące zagadnienia: kolejność ulotności wymaga najpierw przechwycenia pamięci RAM i uruchomionych procesów, ponieważ zostają one utracone po wyłączeniu systemu, blokady zapisu zapobiegają modyfikacji oryginalnych dowodów podczas obrazowania dysku oraz haszowanie za pomocą SHA-256 podczas gromadzenia i weryfikacji zapewnia integralność dowodów wymaganą do ich dopuszczenia w postępowaniu sądowym. W następnej części omówimy ciąg dowodowy i dopuszczalność prawną.

Często zadawane pytania

Czy lekcja „Kolejność ulotności danych i pozyskiwanie dowodów” jest bezpłatna?

Tak — pełny tekst „Kolejność ulotności danych i pozyskiwanie dowodów” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cloud & IT Cert Prep, przejdź na CoddyKit PRO. Kurs Cloud & IT Cert Prep zawiera 4 lekcji w sumie.

Co nauczysz się w „Kolejność ulotności danych i pozyskiwanie dowodów”?

Zrozumieją Państwo, dlaczego ulotne dane (pamięć RAM, uruchomione procesy) należy przechwycić przed obrazami dysków, oraz jak prawidłowo używać blokad zapisu i narzędzi do obrazowania. Ćwiczysz Cloud & IT Cert Prep z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cloud & IT Cert Prep?

Nie wymagamy żadnego doświadczenia. Cloud & IT Cert Prep w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Kolejność ulotności danych i pozyskiwanie dowodów”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cloud & IT Cert Prep?

Tak. Każda lekcja Cloud & IT Cert Prep zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Kolejność ulotności danych i pozyskiwanie dowodów
  2. Łańcuch dowodowy i dopuszczalność prawna
  3. Artefakty kryminalistyczne systemu Windows: rejestr, dzienniki zdarzeń i Prefetch
  4. Kryminalistyka sieciowa i pamięci
← Powrót do Cloud & IT Cert Prep