Создание образов дисков и анализ файловой системы
Восстановление артефактов из хранилища
«Создание образов дисков и анализ файловой системы» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Побитное создание образа
Криминалистический образ — это побитная копия устройства хранения данных, включая остаточное пространство, незанятые области и остатки удалённых файлов. Простое копирование файлов всего этого не охватывает.
Два распространённых формата:
- Необработанный (dd / .img): идентичные байты, без метаданных, большой размер
- Формат экспертного свидетельства (E01): сжатый, со встроенными хешами и метаданными дела
Создание образа с помощью dd и dcfldd
Классическое получение необработанного образа выполняется с помощью dd, но криминалистические варианты, такие как dcfldd или dc3dd, добавляют вычисление хеша в процессе и отображение хода выполнения.
Всегда создавайте образ через блокиратор записи и вычисляйте хеш до и после операции.
# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
hash=sha256 hashlog=evidence.hashlog \
bs=4M conv=sync,noerror
# Verify the image matches the source
sha256sum /dev/sdb evidence.ddФормат E01
Образы EnCase E01 содержат всю необходимую документацию. Такие инструменты, как ewfacquire, создают их со встроенными данными дела и автоматической проверкой целостности.
E01 хранит собственный хеш, поэтому ewfverify может подтвердить, что образ не повреждён, без внешнего журнала.
# Acquire to E01 with libewf
ewfacquire /dev/sdb \
-t /cases/0042/evidence \
-d sha256 -c best
# Verify integrity later
ewfverify /cases/0042/evidence.E01Структура файловой системы
Чтобы находить артефакты, необходимо понимать устройство файловой системы. Каждая файловая система по-своему отслеживает файлы:
- NTFS: главная таблица файлов (MFT), $LogFile, альтернативные потоки данных
- ext4: индексные дескрипторы, журнал, суперблок
- APFS: снимки, копирование при записи
- FAT/exFAT: записи каталогов, цепочки FAT
Структуры метаданных часто сохраняют ссылки на удалённые файлы ещё долго после удаления.
Остаточное и незанятое пространство
Два богатых источника артефактов:
- Остаточное пространство: промежуток между концом файла и концом выделенного ему кластера, в котором могут сохраняться фрагменты старых данных
- Незанятое пространство: кластеры, помеченные как свободные, но ещё не перезаписанные и содержащие содержимое удалённых файлов
При удалении файла обычно удаляется только указатель на него в каталоге. Данные сохраняются до перезаписи, что и делает восстановление возможным.
Набор Sleuth Kit
The Sleuth Kit (TSK) — это криминалистический набор инструментов командной строки для разбора файловых систем по образу.
mmls: структура разделовfls: список файлов, включая удалённыеicat: извлечение файла по индексному дескрипторуistat: метаданные индексного дескриптора
# Show partition table
mmls evidence.dd
# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd
# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docxВосстановление файлов по сигнатурам
Когда метаданные файловой системы утрачены, восстановление по сигнатурам возвращает файлы, распознавая их заголовки и концевые части (магические байты) непосредственно в необработанных байтах.
Пример: JPEG начинается с FF D8 FF и заканчивается FF D9. Такие инструменты, как scalpel, foremost и photorec, сканируют незанятое пространство в поисках этих сигнатур.
# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/
# photorec for broad recovery
photorec evidence.ddВременные метки: MACB
Временные метки файлов — важнейшие артефакты. NTFS и многие другие системы отслеживают MACB:
- M — содержимое изменено в последний раз
- A — последнее чтение
- C — изменены MFT или метаданные
- B — время создания
Несоответствия (например, файл создан после изменения) могут указывать на подмену временных меток — тактику противодействия криминалистическому анализу.
Артефакты реестра и системы
В Windows реестр — настоящий кладезь криминалистических данных. Автономные кусты реестра, извлечённые из образа, раскрывают действия пользователей:
- SYSTEM: службы, устройства USB, часовой пояс
- NTUSER.DAT: недавно открытые файлы, выполненные команды, введённые пути
- SAM: данные локальных учётных записей
- Shimcache / Amcache: свидетельства запуска программ
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt
# Pull USB device history
rip.pl -r SYSTEM -p usbstorAutopsy для первичного анализа
Autopsy — это графическая оболочка для TSK, автоматизирующая значительную часть рабочего процесса: поиск по ключевым словам, сопоставление с наборами хешей, анализ истории веб-браузера, восстановление удалённых файлов и построение временной шкалы по всему образу.
Инструмент особенно хорошо подходит для первичного анализа и для специалистов, которым нужна проверяемая и воспроизводимая структура дела, тогда как непосредственное использование TSK даёт более глубокий контроль в нестандартных случаях.
Наборы хешей и известные файлы
Чтобы быстро обработать миллионы файлов, эксперты используют наборы хешей. NIST NSRL содержит хеши заведомо безопасного программного обеспечения, поэтому его можно отфильтровать и сосредоточиться на неизвестных или подозрительных файлах.
И наоборот, наборы хешей из разведки угроз мгновенно отмечают заведомо вредоносные файлы. Совпадение извлечённого по сигнатуре двоичного файла с набором хешей вредоносных программ сразу подтверждает компрометацию.
# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txtПроверка знаний
Проверьте, насколько хорошо вы освоили методы восстановления.
Итоги
Вы научились создавать образы и анализировать устройства хранения данных:
- Побитные образы (необработанные / E01) захватывают всё, включая остаточное и незанятое пространство
- The Sleuth Kit разбирает файловые системы и восстанавливает удалённые файлы по индексному дескриптору
- Восстановление по сигнатурам возвращает данные, когда метаданные уничтожены
- Временные метки MACB и кусты реестра помогают восстановить действия пользователя
- Autopsy автоматизирует первичный анализ
Далее: восстановление атак по сетевому трафику.
Часто задаваемые вопросы
Урок «Создание образов дисков и анализ файловой системы» бесплатный?
Да — полный текст урока «Создание образов дисков и анализ файловой системы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Создание образов дисков и анализ файловой системы»?
Восстановление артефактов из хранилища Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.
Сколько времени занимает урок «Создание образов дисков и анализ файловой системы»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Основы компьютерной криминалистики и цепочка хранения доказательств
- Создание образов дисков и анализ файловой системы
- Сетевая криминалистика с PCAP
- Анализ временной шкалы и составление отчётов