Cyber Security Academy · Lekcja

Obrazowanie dysków i analiza systemu plików

Odzyskiwanie artefaktów z nośników danych

Lekcja 2 z 413 kroki

Obrazowanie dysków i analiza systemu plików to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Obrazowanie bit po bicie

Obraz na potrzeby informatyki śledczej jest kopią bit po bicie urządzenia pamięci masowej, obejmującą również przestrzeń slack, obszary nieprzydzielone i pozostałości usuniętych plików. Prosta kopia plików pomija to wszystko.

Dwa popularne formaty:

  • Raw (dd / .img): identyczne bajty, brak metadanych, duży rozmiar
  • Expert Witness Format (E01): skompresowany, z wbudowanymi hashami i metadanymi sprawy

Pozyskiwanie za pomocą dd i dcfldd

Klasyczne pozyskiwanie obrazu surowego wykorzystuje dd, ale warianty przeznaczone do informatyki śledczej, takie jak dcfldd czy dc3dd, dodają haszowanie w trakcie działania i wyświetlanie postępu.

Należy zawsze tworzyć obraz za pośrednictwem blokady zapisu oraz obliczać hash przed i po pozyskaniu.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Format E01

Obrazy EnCase E01 są samodokumentujące. Narzędzia takie jak ewfacquire tworzą je z wbudowanymi danymi sprawy i funkcją weryfikacji integralności.

E01 przechowuje własny hash, więc ewfverify może potwierdzić, że obraz nie został uszkodzony, bez zewnętrznego rejestru.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Układ systemu plików

Aby znaleźć artefakty, należy rozumieć system plików. Każdy z nich przechowuje informacje o plikach inaczej:

  • NTFS: Master File Table (MFT), $LogFile, alternatywne strumienie danych
  • ext4: inode, dziennik, superblok
  • APFS: migawki, copy-on-write
  • FAT/exFAT: wpisy katalogowe, łańcuchy FAT

Struktury metadanych często zachowują odwołania do usuniętych plików długo po ich usunięciu.

Przestrzeń slack i nieprzydzielona

Dwa bogate źródła artefaktów:

  • Przestrzeń slack: luka między końcem pliku a końcem przydzielonego mu klastra, która może zawierać fragmenty starszych danych
  • Przestrzeń nieprzydzielona: klastry oznaczone jako wolne, ale jeszcze nie nadpisane, zawierające dane usuniętych plików

Usunięcie pliku zwykle tylko usuwa jego wskaźnik katalogowy. Dane pozostają do czasu nadpisania, co umożliwia ich odzyskanie.

The Sleuth Kit

The Sleuth Kit (TSK) to zestaw narzędzi informatyki śledczej działających w wierszu poleceń, służący do analizowania systemów plików z obrazu.

  • mmls: układ partycji
  • fls: lista plików, w tym usuniętych
  • icat: wyodrębnianie pliku na podstawie inode
  • istat: metadane inode
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Carving plików

Gdy metadane systemu plików znikną, metoda carvingu odzyskuje pliki, rozpoznając ich nagłówki i stopki (bajty magiczne) bezpośrednio w surowych bajtach.

Przykład: JPEG zaczyna się od FF D8 FF i kończy na FF D9. Narzędzia takie jak scalpel, foremost i photorec skanują przestrzeń nieprzydzieloną w poszukiwaniu tych sygnatur.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Znaczniki czasu: MACB

Znaczniki czasu plików są podstawowymi artefaktami. NTFS i wiele innych systemów śledzi wartości MACB:

  • M: ostatnia zmiana zawartości
  • A: ostatni odczyt
  • C: zmiana MFT/metadanych
  • B: czas utworzenia

Niespójności (np. plik utworzony po jego modyfikacji) mogą ujawnić timestomping, technikę antyforensyczną.

Artefakty rejestru i systemu

W systemie Windows rejestr jest kopalnią dowodów. Ule rejestru wyodrębnione offline z obrazu ujawniają aktywność użytkownika:

  • SYSTEM: usługi, urządzenia USB, strefa czasowa
  • NTUSER.DAT: ostatnio używane pliki, uruchamiane polecenia, wpisywane ścieżki
  • SAM: dane kont lokalnych
  • Shimcache / Amcache: dowody uruchamiania programów
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy do triage

Autopsy to graficzny interfejs dla TSK, który automatyzuje znaczną część przepływu pracy: wyszukiwanie słów kluczowych, porównywanie z zestawami hashy, historię przeglądania, odzyskiwanie usuniętych plików i generowanie osi czasu dla całego obrazu.

Doskonale nadaje się do triage oraz dla analityków, którzy potrzebują audytowalnej i powtarzalnej struktury sprawy, podczas gdy surowy TSK zapewnia większą kontrolę w nietypowych przypadkach.

Zestawy hashy i znane pliki

Aby przebić się przez miliony plików, biegli używają zestawów hashy. NIST NSRL zawiera hashe znanego, bezpiecznego oprogramowania, dzięki czemu można je odfiltrować i skupić się na plikach nieznanych lub podejrzanych.

Z kolei zestawy hashy z informacji o zagrożeniach natychmiast oznaczają znane złośliwe pliki. Dopasowanie wydobytego pliku binarnego do zestawu hashy złośliwego oprogramowania od razu potwierdza naruszenie bezpieczeństwa.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Szybki test

Proszę sprawdzić znajomość technik odzyskiwania.

Podsumowanie

Omówiono sposoby obrazowania i analizy nośników danych:

  • Obrazy bitowe (raw / E01) zawierają wszystko, w tym przestrzeń slack i nieprzydzieloną
  • The Sleuth Kit analizuje systemy plików i odzyskuje usunięte pliki na podstawie inode
  • Carving odzyskuje dane, gdy metadane zostaną zniszczone
  • Znaczniki czasu MACB i ule rejestru pozwalają odtworzyć aktywność użytkownika
  • Autopsy automatyzuje triage

Następnie: odtwarzanie ataków na podstawie ruchu sieciowego.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Obrazowanie dysków i analiza systemu plików” jest bezpłatna?

Tak — pełny tekst „Obrazowanie dysków i analiza systemu plików” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Obrazowanie dysków i analiza systemu plików”?

Odzyskiwanie artefaktów z nośników danych Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.

Ile czasu zajmuje lekcja „Obrazowanie dysków i analiza systemu plików”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Podstawy informatyki śledczej i łańcuch dowodowy
  2. Obrazowanie dysków i analiza systemu plików
  3. Informatyka śledcza sieci z PCAP
  4. Analiza osi czasu i raportowanie
← Powrót do Cyber Security Academy