0Pricing
Cyber Security Academy · Урок

Создание образов дисков и криминалистика файловых систем

Создавайте криминалистические образы с помощью dd/FTK Imager, анализируйте файловые системы FAT и NTFS и восстанавливайте удалённые файлы.

«Создание образов дисков и криминалистика файловых систем» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Принципы криминалистического создания образов

Криминалистическое создание образа — это побитовое копирование носителя данных с сохранением целостности доказательств. Исходный носитель с доказательствами нельзя изменять ни при каких обстоятельствах — работайте с копией, защищенной от записи. Вычислите хеши исходного носителя и копии, чтобы подтвердить их полное совпадение.

Блокировщики записи

Аппаратные блокировщики записи физически не позволяют командам записи достигать накопителей с доказательствами. Программные блокировщики записи (dc3dd, FTK Imager) предотвращают запись на уровне OS. Всегда используйте блокировщик записи перед подключением накопителей с доказательствами, чтобы не допустить их случайного изменения.

Создание образов с помощью dd и dc3dd

dd создает необработанные образы дисков. dc3dd добавляет отображение хода выполнения, вычисление хешей и разделение вывода, что особенно важно для больших дисков. Используйте bs=4096 для повышения производительности. Убедитесь, что хеш образа совпадает с хешем доказательств, чтобы подтвердить целостность.

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager предоставляет GUI для создания образов дисков Windows. Он поддерживает E01 (формат Expert Witness), который сжимает образ и сохраняет хеш, сведения о получении данных и заметки эксперта в заголовке файла — это криминалистический стандарт для доказательств.

Криминалистический анализ файловой системы FAT32

FAT32 хранит метаданные файлов в записях каталогов, а цепочку размещения — в таблице размещения файлов. Удаленные файлы оставляют записи каталогов с маркером 0xE5; цепочка FAT обнуляется, но кластеры данных могут сохраняться. Средства восстановления используют эти остатки.

Криминалистический анализ NTFS

NTFS хранит все метаданные в Master File Table (MFT). Каждая запись MFT описывает файл. $LogFile записывает изменения для восстановления после сбоев. $UsnJrnl (журнал изменений) регистрирует каждую операцию с файлами — это настоящий кладезь данных для восстановления временной шкалы даже после удаления.

Восстановление удаленных файлов

Autopsy и Sleuth Kit восстанавливают удаленные файлы, сканируя сохранившиеся записи MFT с освобожденными кластерами данных, а также выполняя карвинг файлов — поиск магических байтов файлов (сигнатур) в необработанных данных кластеров независимо от метаданных файловой системы.

Карвинг файлов

Карвинг файлов восстанавливает файлы по заголовкам и концевым фрагментам (магическим байтам) из нераспределенного пространства. JPEG начинается с FF D8 FF. PDF — с 25 50 44 46. ZIP — с 50 4B 03 04. Scalpel и PhotoRec являются основными инструментами карвинга.

Анализ временной шкалы с помощью Autopsy

Autopsy создает временную шкалу на основе временных меток MAC (изменения, доступа и смены атрибутов) и записей $UsnJrnl. Отфильтруйте события в окрестности предполагаемого времени взлома, чтобы увидеть, какие файлы были созданы, изменены или удалены, и восстановить действия злоумышленника в хронологическом порядке.

Криминалистический анализ реестра

Реестр Windows содержит сведения об установленном программном обеспечении, USB-устройствах (USBSTOR), недавно открытых документах, последнем вошедшем пользователе и закреплении через ключи запуска. Registry Explorer и RegRipper извлекают и разбирают кусты реестра из образов дисков для анализа артефактов.

Криминалистический анализ браузера

История браузера, файлы cookie, кэшированные файлы и данные форм хранятся в базах данных SQLite. Chrome использует LevelDB. Извлечение этих артефактов позволяет обнаружить разведывательную активность злоумышленника, подготовку к выводу данных и веб-каналы командного управления.

Проверка знаний

Почему при исследовании дисков с доказательствами необходимо использовать блокиратор записи?

Итоги

Компьютерная криминалистика дисков начинается с создания криминалистически корректной копии с использованием блокираторов записи и проверки хеш-сумм. MFT NTFS, $UsnJrnl, кусты реестра, базы данных браузеров и извлечение файлов из нераспределённого пространства в совокупности позволяют восстановить действия злоумышленника в скомпрометированных системах.

Часто задаваемые вопросы

Урок «Создание образов дисков и криминалистика файловых систем» бесплатный?

Да — полный текст урока «Создание образов дисков и криминалистика файловых систем» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Создание образов дисков и криминалистика файловых систем»?

Создавайте криминалистические образы с помощью dd/FTK Imager, анализируйте файловые системы FAT и NTFS и восстанавливайте удалённые файлы. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Создание образов дисков и криминалистика файловых систем»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Создание образов дисков и криминалистика файловых систем
  2. Получение данных из памяти и фреймворк Volatility
  3. Анализ временной шкалы и сопоставление артефактов
  4. Сетевая криминалистика с Wireshark
← Назад к Cyber Security Academy