Cyber Security Academy · บทเรียน

การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์

กู้คืนร่องรอยจากพื้นที่จัดเก็บข้อมูล

บทเรียน 2 จาก 413 ขั้นตอน

การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

การสร้างอิมเมจทีละบิต

อิมเมจทางนิติวิทยาศาสตร์คือสำเนาทีละบิตของอุปกรณ์จัดเก็บข้อมูล ซึ่งรวมถึงพื้นที่ว่างส่วนเกิน พื้นที่ที่ไม่ได้จัดสรร และเศษตกค้างของไฟล์ที่ลบแล้ว การคัดลอกไฟล์ทั่วไปจะพลาดข้อมูลทั้งหมดนี้

รูปแบบที่ใช้กันทั่วไปมีสองแบบ:

  • แบบดิบ (dd / .img): ไบต์เหมือนกันทุกประการ ไม่มีข้อมูลกำกับ และมีขนาดใหญ่
  • รูปแบบพยานผู้เชี่ยวชาญ (E01): บีบอัด พร้อมค่าแฮชและข้อมูลกำกับคดีที่ฝังอยู่

การเก็บหลักฐานด้วย dd และ dcfldd

การเก็บหลักฐานแบบดิบตามแบบดั้งเดิมใช้ dd แต่เครื่องมือรุ่นสำหรับงานนิติวิทยาศาสตร์ เช่น dcfldd หรือ dc3dd เพิ่มการคำนวณค่าแฮชระหว่างทำงานและการแสดงความคืบหน้า

สร้างอิมเมจผ่านอุปกรณ์ป้องกันการเขียนเสมอ และคำนวณค่าแฮชทั้งก่อนและหลังการสร้าง

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

รูปแบบ E01

อิมเมจ EnCase E01 จะบันทึกข้อมูลกำกับตนเอง เครื่องมืออย่าง ewfacquire สร้างอิมเมจเหล่านี้พร้อมข้อมูลคดีที่ฝังอยู่และการตรวจสอบความถูกต้องสมบูรณ์ในตัว

E01 จัดเก็บค่าแฮชของตัวเอง ดังนั้น ewfverify จึงยืนยันได้ว่าอิมเมจไม่เสียหายโดยไม่ต้องใช้บันทึกภายนอก

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

โครงสร้างระบบไฟล์

หากต้องการค้นหาร่องรอยหลักฐาน คุณต้องเข้าใจระบบไฟล์ แต่ละระบบติดตามไฟล์ด้วยวิธีที่แตกต่างกัน:

  • NTFS: ตารางไฟล์หลัก (MFT), $LogFile, กระแสข้อมูลสำรอง
  • ext4: ไอโหนด เจอร์นัล และซูเปอร์บล็อก
  • APFS: สแนปช็อต การเขียนเมื่อคัดลอก
  • FAT/exFAT: รายการไดเรกทอรี และสายโซ่ FAT

โครงสร้างข้อมูลกำกับมักยังเก็บการอ้างอิงถึงไฟล์ที่ลบแล้วไว้อีกนานหลังจากการลบ

พื้นที่ว่างส่วนเกินและพื้นที่ที่ไม่ได้จัดสรร

แหล่งร่องรอยหลักฐานสำคัญสองแห่ง:

  • พื้นที่ว่างส่วนเกิน: ช่องว่างระหว่างจุดสิ้นสุดของไฟล์กับจุดสิ้นสุดของคลัสเตอร์ที่จัดสรร ซึ่งอาจมีชิ้นส่วนของข้อมูลเก่าอยู่
  • พื้นที่ที่ไม่ได้จัดสรร: คลัสเตอร์ที่ระบุว่าว่าง แต่ยังไม่ถูกเขียนทับ ซึ่งอาจเก็บเนื้อหาของไฟล์ที่ลบแล้ว

โดยทั่วไปการลบไฟล์เพียงนำตัวชี้ไฟล์ออกจากไดเรกทอรี ข้อมูลยังคงอยู่จนกว่าจะถูกเขียนทับ และนี่คือเหตุผลที่ทำให้กู้คืนได้

ชุดเครื่องมือ Sleuth Kit

Sleuth Kit (TSK) คือชุดเครื่องมือนิติวิทยาศาสตร์แบบบรรทัดคำสั่งสำหรับวิเคราะห์ระบบไฟล์จากอิมเมจ

  • mmls: โครงสร้างพาร์ทิชัน
  • fls: แสดงรายการไฟล์ รวมถึงไฟล์ที่ลบแล้ว
  • icat: แยกไฟล์ตามไอโหนด
  • istat: ข้อมูลกำกับไอโหนด
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

การแกะสกัดไฟล์

เมื่อข้อมูลกำกับระบบไฟล์หายไป การแกะสกัดจะกู้คืนไฟล์โดยจดจำส่วนหัวและส่วนท้าย (ไบต์ระบุชนิด) โดยตรงจากไบต์ดิบ

ตัวอย่างเช่น JPEG เริ่มต้นด้วย FF D8 FF และลงท้ายด้วย FF D9 เครื่องมืออย่าง scalpel, foremost และ photorec จะสแกนพื้นที่ที่ไม่ได้จัดสรรเพื่อค้นหาลายเซ็นเหล่านี้

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

การประทับเวลา: MACB

การประทับเวลาของไฟล์เป็นร่องรอยหลัก ระบบ NTFS และอีกหลายระบบติดตามMACBดังนี้:

  • Mแก้ไข: เนื้อหาถูกเปลี่ยนแปลงครั้งล่าสุด
  • Aเข้าถึง: ถูกอ่านครั้งล่าสุด
  • Cเปลี่ยนแปลง: MFT หรือข้อมูลกำกับถูกเปลี่ยนแปลง
  • Bเกิดขึ้น: เวลาที่สร้าง

ความไม่สอดคล้องกัน (เช่น ไฟล์ถูกสร้างหลังจากถูกแก้ไข) อาจเปิดเผยการปลอมแปลงเวลา ซึ่งเป็นกลยุทธ์ต่อต้านนิติวิทยาศาสตร์

รีจิสทรีและร่องรอยระบบ

บน Windows รีจิสทรีเป็นแหล่งข้อมูลล้ำค่าสำหรับงานนิติวิทยาศาสตร์ กลุ่มรีจิสทรีที่แยกออกจากอิมเมจโดยไม่ต้องเปิดระบบเผยให้เห็นกิจกรรมของผู้ใช้:

  • SYSTEM: บริการ อุปกรณ์ USB และเขตเวลา
  • NTUSER.DAT: ไฟล์ล่าสุด คำสั่งที่เรียกใช้ และเส้นทางที่พิมพ์
  • SAM: ข้อมูลบัญชีภายในเครื่อง
  • Shimcache / Amcache: หลักฐานการเรียกใช้โปรแกรม
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

Autopsy สำหรับการคัดกรอง

Autopsy คือส่วนหน้าที่ใช้ GUI ของ TSK ซึ่งทำให้กระบวนการทำงานหลายส่วนเป็นอัตโนมัติ ได้แก่ การค้นหาด้วยคำสำคัญ การจับคู่ชุดค่าแฮช ประวัติเข้าชมเว็บ การกู้คืนไฟล์ที่ลบ และการสร้างไทม์ไลน์ทั่วทั้งอิมเมจ

เหมาะอย่างยิ่งสำหรับการคัดกรองและนักวิเคราะห์ที่ต้องการโครงสร้างคดีที่ตรวจสอบย้อนหลังได้และทำซ้ำได้ ขณะที่ TSK แบบโดยตรงให้การควบคุมที่ลึกกว่าในกรณีพิเศษ

ชุดค่าแฮชและไฟล์ที่รู้จัก

เพื่อลดจำนวนไฟล์นับล้านไฟล์ ผู้ตรวจสอบใช้ชุดค่าแฮช รายการ NIST NSRL ระบุค่าแฮชของซอฟต์แวร์ที่ทราบว่าปลอดภัย คุณจึงกรองไฟล์เหล่านั้นออกและมุ่งตรวจสอบไฟล์ที่ไม่รู้จักหรือน่าสงสัยได้

ในทางกลับกัน ชุดค่าแฮชจากข่าวกรองภัยคุกคามจะระบุไฟล์ที่ทราบว่าเป็นอันตรายได้ทันที การจับคู่ไบนารีที่กู้ด้วยการแกะสกัดกับชุดค่าแฮชของมัลแวร์จะยืนยันการถูกบุกรุกได้ทันที

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

ตรวจสอบความเข้าใจ

ทดสอบความเข้าใจเกี่ยวกับเทคนิคการกู้คืน

สรุปทบทวน

คุณได้เรียนรู้วิธีสร้างอิมเมจและวิเคราะห์อุปกรณ์จัดเก็บข้อมูล:

  • อิมเมจทีละบิต (แบบดิบ / E01) บันทึกทุกอย่าง รวมถึงพื้นที่ว่างส่วนเกินและพื้นที่ที่ไม่ได้จัดสรร
  • Sleuth Kit วิเคราะห์ระบบไฟล์และกู้คืนไฟล์ที่ลบแล้วด้วยไอโหนด
  • การแกะสกัดกู้คืนข้อมูลได้เมื่อข้อมูลกำกับถูกทำลาย
  • การประทับเวลา MACB และกลุ่มรีจิสทรีช่วยสร้างกิจกรรมของผู้ใช้ขึ้นใหม่
  • Autopsyทำให้การคัดกรองเป็นอัตโนมัติ

ถัดไป: สร้างเหตุการณ์การโจมตีขึ้นใหม่จากการรับส่งข้อมูลเครือข่าย

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์”

กู้คืนร่องรอยจากพื้นที่จัดเก็บข้อมูล คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 2 จากทั้งหมด 4 บทเรียน

บทเรียน “การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. พื้นฐานนิติวิทยาศาสตร์และสายการครอบครองหลักฐาน
  2. การสร้างอิมเมจดิสก์และการวิเคราะห์ระบบไฟล์
  3. นิติวิทยาศาสตร์เครือข่ายด้วย PCAP
  4. การวิเคราะห์ไทม์ไลน์และการรายงาน
← กลับไปที่ Cyber Security Academy