Obrazowanie dysków i informatyka śledcza systemów plików
Nauczy się Pan/Pani tworzyć obrazy śledcze za pomocą dd/FTK Imager, analizować systemy plików FAT i NTFS oraz odzyskiwać usunięte pliki.
Obrazowanie dysków i informatyka śledcza systemów plików to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Zasady obrazowania cyfrowego w informatyce śledczej
Obrazowanie śledcze tworzy kopię nośnika bit po bicie, zachowując integralność dowodów. Oryginalny materiał dowodowy nie może być nigdy modyfikowany — należy pracować z kopią zabezpieczoną przed zapisem. Należy obliczyć skrót oryginału i kopii, aby zweryfikować ich dokładną zgodność.
Blokery zapisu
Sprzętowe blokery zapisu fizycznie uniemożliwiają dotarcie poleceń zapisu do nośników zawierających dowody. Programowe blokery zapisu (dc3dd, FTK Imager) blokują zapisy na poziomie systemu operacyjnego. Przed podłączeniem nośników dowodowych zawsze należy użyć blokera zapisu, aby zapobiec przypadkowej modyfikacji dowodów.
Tworzenie obrazów za pomocą dd i dc3dd
dd tworzy surowe obrazy dysków. dc3dd dodaje raportowanie postępu, obliczanie skrótów i dzielenie danych wyjściowych — funkcje niezbędne w przypadku dużych dysków. Należy użyć bs=4096 w celu zwiększenia wydajności. Należy sprawdzić, czy skrót obrazu odpowiada skrótowi materiału dowodowego, aby wykazać integralność.
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
FTK Imager udostępnia graficzny interfejs użytkownika do tworzenia obrazów dysków w systemie Windows. Obsługuje format E01 (Expert Witness Format), który kompresuje obraz i zapisuje w nagłówku pliku skrót, szczegóły pozyskania oraz notatki osoby badającej — jest to standard kryminalistyczny stosowany w przypadku dowodów.
Informatyka śledcza systemu plików FAT32
FAT32 przechowuje metadane plików we wpisach katalogów, a łańcuch alokacji — w tabeli File Allocation Table. Usunięte pliki pozostawiają wpisy katalogowe ze znacznikiem 0xE5; łańcuch FAT jest zerowany, ale klastry danych mogą pozostać. Narzędzia do odzyskiwania wykorzystują te pozostałości.
Informatyka śledcza systemu plików NTFS
NTFS przechowuje wszystkie metadane w Master File Table (MFT). Każdy rekord MFT opisuje jeden plik. $LogFile rejestruje zmiany na potrzeby odzyskiwania po awarii. $UsnJrnl (dziennik zmian) rejestruje każdą operację na plikach — jest niezwykle cennym źródłem informacji do odtwarzania osi czasu, nawet po usunięciu danych.
Odzyskiwanie usuniętych plików
Narzędzia Autopsy i Sleuth Kit odzyskują usunięte pliki, skanując zachowane wpisy MFT z nieprzydzielonymi klastrami danych oraz stosując file carving — identyfikując bajty magiczne plików (sygnatury) w surowych danych klastrów, niezależnie od metadanych systemu plików.
Odzyskiwanie plików metodą file carving
File carving odzyskuje pliki na podstawie nagłówków i stopek (bajtów magicznych) z nieprzydzielonego obszaru. Plik JPEG zaczyna się od FF D8 FF. Plik PDF — od 25 50 44 46. Plik ZIP — od 50 4B 03 04. Scalpel i PhotoRec to podstawowe narzędzia do file carvingu.
Analiza osi czasu za pomocą Autopsy
Autopsy generuje oś czasu na podstawie czasów MAC (Modified, Accessed, Changed) i wpisów $UsnJrnl. Należy filtrować okres wokół czasu podejrzanego naruszenia, aby zobaczyć, które pliki zostały utworzone, zmodyfikowane lub usunięte, a następnie chronologicznie odtworzyć działania atakującego.
Informatyka śledcza rejestru
Rejestr Windows przechowuje informacje o zainstalowanym oprogramowaniu, urządzeniach USB (USBSTOR), ostatnio otwieranych dokumentach, ostatnio zalogowanym użytkowniku oraz mechanizmach trwałości opartych na kluczach run. Registry Explorer i RegRipper wyodrębniają i analizują gałęzie rejestru z obrazów dysków na potrzeby analizy artefaktów.
Informatyka śledcza przeglądarek
Historia przeglądania, pliki cookie, pliki pamięci podręcznej i dane formularzy są przechowywane w bazach danych SQLite. Chrome używa LevelDB. Wyodrębnienie tych artefaktów ujawnia działania rozpoznawcze atakującego, przygotowywanie danych do eksfiltracji oraz webowe kanały poleceń.
Sprawdzenie wiedzy
Dlaczego podczas badania nośników z dowodami należy używać blokady zapisu?
Podsumowanie
Analiza kryminalistyczna dysków rozpoczyna się od obrazowania wykonanego zgodnie z zasadami informatyki śledczej, z użyciem blokad zapisu i weryfikacji skrótów. MFT systemu NTFS, $UsnJrnl, ule rejestru, bazy danych przeglądarek oraz odzyskiwanie plików z nieprzydzielonej przestrzeni umożliwiają łącznie odtworzenie aktywności atakującego w zaatakowanych systemach.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Obrazowanie dysków i informatyka śledcza systemów plików” jest bezpłatna?
Tak — pełny tekst „Obrazowanie dysków i informatyka śledcza systemów plików” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Obrazowanie dysków i informatyka śledcza systemów plików”?
Nauczy się Pan/Pani tworzyć obrazy śledcze za pomocą dd/FTK Imager, analizować systemy plików FAT i NTFS oraz odzyskiwać usunięte pliki. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Obrazowanie dysków i informatyka śledcza systemów plików”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Obrazowanie dysków i informatyka śledcza systemów plików
- Pozyskiwanie pamięci i framework Volatility
- Analiza osi czasu i korelacja artefaktów
- Informatyka śledcza sieci z Wiresharkiem