0Pricing
Cyber Security Academy · Урок

Создание образов дисков и анализ файловой системы

Восстановление артефактов из хранилища

«Создание образов дисков и анализ файловой системы» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 2 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Побитное создание образа

Криминалистический образ — это побитная копия устройства хранения данных, включая остаточное пространство, незанятые области и остатки удалённых файлов. Простое копирование файлов всего этого не охватывает.

Два распространённых формата:

  • Необработанный (dd / .img): идентичные байты, без метаданных, большой размер
  • Формат экспертного свидетельства (E01): сжатый, со встроенными хешами и метаданными дела

Создание образа с помощью dd и dcfldd

Классическое получение необработанного образа выполняется с помощью dd, но криминалистические варианты, такие как dcfldd или dc3dd, добавляют вычисление хеша в процессе и отображение хода выполнения.

Всегда создавайте образ через блокиратор записи и вычисляйте хеш до и после операции.

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

Формат E01

Образы EnCase E01 содержат всю необходимую документацию. Такие инструменты, как ewfacquire, создают их со встроенными данными дела и автоматической проверкой целостности.

E01 хранит собственный хеш, поэтому ewfverify может подтвердить, что образ не повреждён, без внешнего журнала.

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

Структура файловой системы

Чтобы находить артефакты, необходимо понимать устройство файловой системы. Каждая файловая система по-своему отслеживает файлы:

  • NTFS: главная таблица файлов (MFT), $LogFile, альтернативные потоки данных
  • ext4: индексные дескрипторы, журнал, суперблок
  • APFS: снимки, копирование при записи
  • FAT/exFAT: записи каталогов, цепочки FAT

Структуры метаданных часто сохраняют ссылки на удалённые файлы ещё долго после удаления.

Остаточное и незанятое пространство

Два богатых источника артефактов:

  • Остаточное пространство: промежуток между концом файла и концом выделенного ему кластера, в котором могут сохраняться фрагменты старых данных
  • Незанятое пространство: кластеры, помеченные как свободные, но ещё не перезаписанные и содержащие содержимое удалённых файлов

При удалении файла обычно удаляется только указатель на него в каталоге. Данные сохраняются до перезаписи, что и делает восстановление возможным.

Набор Sleuth Kit

The Sleuth Kit (TSK) — это криминалистический набор инструментов командной строки для разбора файловых систем по образу.

  • mmls: структура разделов
  • fls: список файлов, включая удалённые
  • icat: извлечение файла по индексному дескриптору
  • istat: метаданные индексного дескриптора
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

Восстановление файлов по сигнатурам

Когда метаданные файловой системы утрачены, восстановление по сигнатурам возвращает файлы, распознавая их заголовки и концевые части (магические байты) непосредственно в необработанных байтах.

Пример: JPEG начинается с FF D8 FF и заканчивается FF D9. Такие инструменты, как scalpel, foremost и photorec, сканируют незанятое пространство в поисках этих сигнатур.

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

Временные метки: MACB

Временные метки файлов — важнейшие артефакты. NTFS и многие другие системы отслеживают MACB:

  • M — содержимое изменено в последний раз
  • A — последнее чтение
  • C — изменены MFT или метаданные
  • B — время создания

Несоответствия (например, файл создан после изменения) могут указывать на подмену временных меток — тактику противодействия криминалистическому анализу.

Артефакты реестра и системы

В Windows реестр — настоящий кладезь криминалистических данных. Автономные кусты реестра, извлечённые из образа, раскрывают действия пользователей:

  • SYSTEM: службы, устройства USB, часовой пояс
  • NTUSER.DAT: недавно открытые файлы, выполненные команды, введённые пути
  • SAM: данные локальных учётных записей
  • Shimcache / Amcache: свидетельства запуска программ
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy для первичного анализа

Autopsy — это графическая оболочка для TSK, автоматизирующая значительную часть рабочего процесса: поиск по ключевым словам, сопоставление с наборами хешей, анализ истории веб-браузера, восстановление удалённых файлов и построение временной шкалы по всему образу.

Инструмент особенно хорошо подходит для первичного анализа и для специалистов, которым нужна проверяемая и воспроизводимая структура дела, тогда как непосредственное использование TSK даёт более глубокий контроль в нестандартных случаях.

Наборы хешей и известные файлы

Чтобы быстро обработать миллионы файлов, эксперты используют наборы хешей. NIST NSRL содержит хеши заведомо безопасного программного обеспечения, поэтому его можно отфильтровать и сосредоточиться на неизвестных или подозрительных файлах.

И наоборот, наборы хешей из разведки угроз мгновенно отмечают заведомо вредоносные файлы. Совпадение извлечённого по сигнатуре двоичного файла с набором хешей вредоносных программ сразу подтверждает компрометацию.

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

Проверка знаний

Проверьте, насколько хорошо вы освоили методы восстановления.

Итоги

Вы научились создавать образы и анализировать устройства хранения данных:

  • Побитные образы (необработанные / E01) захватывают всё, включая остаточное и незанятое пространство
  • The Sleuth Kit разбирает файловые системы и восстанавливает удалённые файлы по индексному дескриптору
  • Восстановление по сигнатурам возвращает данные, когда метаданные уничтожены
  • Временные метки MACB и кусты реестра помогают восстановить действия пользователя
  • Autopsy автоматизирует первичный анализ

Далее: восстановление атак по сетевому трафику.

Часто задаваемые вопросы

Урок «Создание образов дисков и анализ файловой системы» бесплатный?

Да — полный текст урока «Создание образов дисков и анализ файловой системы» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Создание образов дисков и анализ файловой системы»?

Восстановление артефактов из хранилища Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 2 из 4.

Сколько времени занимает урок «Создание образов дисков и анализ файловой системы»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Основы компьютерной криминалистики и цепочка хранения доказательств
  2. Создание образов дисков и анализ файловой системы
  3. Сетевая криминалистика с PCAP
  4. Анализ временной шкалы и составление отчётов
← Назад к Cyber Security Academy