Obrazowanie dysków i analiza systemu plików
Odzyskiwanie artefaktów z nośników danych
Obrazowanie dysków i analiza systemu plików to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 2 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Obrazowanie bit po bicie
Obraz na potrzeby informatyki śledczej jest kopią bit po bicie urządzenia pamięci masowej, obejmującą również przestrzeń slack, obszary nieprzydzielone i pozostałości usuniętych plików. Prosta kopia plików pomija to wszystko.
Dwa popularne formaty:
- Raw (dd / .img): identyczne bajty, brak metadanych, duży rozmiar
- Expert Witness Format (E01): skompresowany, z wbudowanymi hashami i metadanymi sprawy
Pozyskiwanie za pomocą dd i dcfldd
Klasyczne pozyskiwanie obrazu surowego wykorzystuje dd, ale warianty przeznaczone do informatyki śledczej, takie jak dcfldd czy dc3dd, dodają haszowanie w trakcie działania i wyświetlanie postępu.
Należy zawsze tworzyć obraz za pośrednictwem blokady zapisu oraz obliczać hash przed i po pozyskaniu.
# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
hash=sha256 hashlog=evidence.hashlog \
bs=4M conv=sync,noerror
# Verify the image matches the source
sha256sum /dev/sdb evidence.ddFormat E01
Obrazy EnCase E01 są samodokumentujące. Narzędzia takie jak ewfacquire tworzą je z wbudowanymi danymi sprawy i funkcją weryfikacji integralności.
E01 przechowuje własny hash, więc ewfverify może potwierdzić, że obraz nie został uszkodzony, bez zewnętrznego rejestru.
# Acquire to E01 with libewf
ewfacquire /dev/sdb \
-t /cases/0042/evidence \
-d sha256 -c best
# Verify integrity later
ewfverify /cases/0042/evidence.E01Układ systemu plików
Aby znaleźć artefakty, należy rozumieć system plików. Każdy z nich przechowuje informacje o plikach inaczej:
- NTFS: Master File Table (MFT), $LogFile, alternatywne strumienie danych
- ext4: inode, dziennik, superblok
- APFS: migawki, copy-on-write
- FAT/exFAT: wpisy katalogowe, łańcuchy FAT
Struktury metadanych często zachowują odwołania do usuniętych plików długo po ich usunięciu.
Przestrzeń slack i nieprzydzielona
Dwa bogate źródła artefaktów:
- Przestrzeń slack: luka między końcem pliku a końcem przydzielonego mu klastra, która może zawierać fragmenty starszych danych
- Przestrzeń nieprzydzielona: klastry oznaczone jako wolne, ale jeszcze nie nadpisane, zawierające dane usuniętych plików
Usunięcie pliku zwykle tylko usuwa jego wskaźnik katalogowy. Dane pozostają do czasu nadpisania, co umożliwia ich odzyskanie.
The Sleuth Kit
The Sleuth Kit (TSK) to zestaw narzędzi informatyki śledczej działających w wierszu poleceń, służący do analizowania systemów plików z obrazu.
mmls: układ partycjifls: lista plików, w tym usuniętychicat: wyodrębnianie pliku na podstawie inodeistat: metadane inode
# Show partition table
mmls evidence.dd
# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd
# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docxCarving plików
Gdy metadane systemu plików znikną, metoda carvingu odzyskuje pliki, rozpoznając ich nagłówki i stopki (bajty magiczne) bezpośrednio w surowych bajtach.
Przykład: JPEG zaczyna się od FF D8 FF i kończy na FF D9. Narzędzia takie jak scalpel, foremost i photorec skanują przestrzeń nieprzydzieloną w poszukiwaniu tych sygnatur.
# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/
# photorec for broad recovery
photorec evidence.ddZnaczniki czasu: MACB
Znaczniki czasu plików są podstawowymi artefaktami. NTFS i wiele innych systemów śledzi wartości MACB:
- M: ostatnia zmiana zawartości
- A: ostatni odczyt
- C: zmiana MFT/metadanych
- B: czas utworzenia
Niespójności (np. plik utworzony po jego modyfikacji) mogą ujawnić timestomping, technikę antyforensyczną.
Artefakty rejestru i systemu
W systemie Windows rejestr jest kopalnią dowodów. Ule rejestru wyodrębnione offline z obrazu ujawniają aktywność użytkownika:
- SYSTEM: usługi, urządzenia USB, strefa czasowa
- NTUSER.DAT: ostatnio używane pliki, uruchamiane polecenia, wpisywane ścieżki
- SAM: dane kont lokalnych
- Shimcache / Amcache: dowody uruchamiania programów
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt
# Pull USB device history
rip.pl -r SYSTEM -p usbstorAutopsy do triage
Autopsy to graficzny interfejs dla TSK, który automatyzuje znaczną część przepływu pracy: wyszukiwanie słów kluczowych, porównywanie z zestawami hashy, historię przeglądania, odzyskiwanie usuniętych plików i generowanie osi czasu dla całego obrazu.
Doskonale nadaje się do triage oraz dla analityków, którzy potrzebują audytowalnej i powtarzalnej struktury sprawy, podczas gdy surowy TSK zapewnia większą kontrolę w nietypowych przypadkach.
Zestawy hashy i znane pliki
Aby przebić się przez miliony plików, biegli używają zestawów hashy. NIST NSRL zawiera hashe znanego, bezpiecznego oprogramowania, dzięki czemu można je odfiltrować i skupić się na plikach nieznanych lub podejrzanych.
Z kolei zestawy hashy z informacji o zagrożeniach natychmiast oznaczają znane złośliwe pliki. Dopasowanie wydobytego pliku binarnego do zestawu hashy złośliwego oprogramowania od razu potwierdza naruszenie bezpieczeństwa.
# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txtSzybki test
Proszę sprawdzić znajomość technik odzyskiwania.
Podsumowanie
Omówiono sposoby obrazowania i analizy nośników danych:
- Obrazy bitowe (raw / E01) zawierają wszystko, w tym przestrzeń slack i nieprzydzieloną
- The Sleuth Kit analizuje systemy plików i odzyskuje usunięte pliki na podstawie inode
- Carving odzyskuje dane, gdy metadane zostaną zniszczone
- Znaczniki czasu MACB i ule rejestru pozwalają odtworzyć aktywność użytkownika
- Autopsy automatyzuje triage
Następnie: odtwarzanie ataków na podstawie ruchu sieciowego.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Obrazowanie dysków i analiza systemu plików” jest bezpłatna?
Tak — pełny tekst „Obrazowanie dysków i analiza systemu plików” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Obrazowanie dysków i analiza systemu plików”?
Odzyskiwanie artefaktów z nośników danych Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 2 z 4.
Ile czasu zajmuje lekcja „Obrazowanie dysków i analiza systemu plików”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy informatyki śledczej i łańcuch dowodowy
- Obrazowanie dysków i analiza systemu plików
- Informatyka śledcza sieci z PCAP
- Analiza osi czasu i raportowanie