Cyber Security Academy · บทเรียน

การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์

สร้างอิมเมจนิติวิทยาศาสตร์ด้วย dd/FTK Imager วิเคราะห์ระบบไฟล์ FAT และ NTFS และกู้คืนไฟล์ที่ถูกลบ

บทเรียน 1 จาก 413 ขั้นตอน

การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์ เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

หลักการสร้างอิมเมจทางนิติวิทยาศาสตร์

การสร้างอิมเมจทางนิติวิทยาศาสตร์คือการสร้างสำเนาสื่อจัดเก็บข้อมูลทีละบิต โดยรักษาความถูกต้องของหลักฐานไว้ หลักฐานต้นฉบับต้องไม่ถูกแก้ไขไม่ว่าในกรณีใด ให้ทำงานจากสำเนาที่ป้องกันการเขียน และคำนวณแฮชของต้นฉบับกับสำเนาเพื่อตรวจสอบว่าเหมือนกันทุกประการ

อุปกรณ์ป้องกันการเขียน

อุปกรณ์ป้องกันการเขียนแบบฮาร์ดแวร์จะป้องกันคำสั่งเขียนไม่ให้ไปถึงไดรฟ์หลักฐานทางกายภาพ ส่วนอุปกรณ์ป้องกันการเขียนแบบซอฟต์แวร์ เช่น dc3dd และ FTK Imager จะป้องกันการเขียนในระดับ OS ควรใช้อุปกรณ์ป้องกันการเขียนทุกครั้งก่อนเชื่อมต่อไดรฟ์หลักฐาน เพื่อป้องกันการแก้ไขหลักฐานโดยไม่ตั้งใจ

การสร้างอิมเมจด้วย dd และ dc3dd

dd สร้างอิมเมจดิสก์ดิบ ส่วน dc3dd เพิ่มการรายงานความคืบหน้า การคำนวณแฮช และการแบ่งผลลัพธ์ ซึ่งจำเป็นสำหรับไดรฟ์ขนาดใหญ่ ใช้ bs=4096 เพื่อประสิทธิภาพ และตรวจสอบว่าแฮชของอิมเมจตรงกับแฮชของหลักฐานเพื่อแสดงความถูกต้องครบถ้วน

dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.dd

FTK Imager

FTK Imager มีส่วนติดต่อผู้ใช้แบบกราฟิก (GUI) สำหรับการสร้างอิมเมจดิสก์บน Windows รองรับ E01 (รูปแบบหลักฐานพยานผู้เชี่ยวชาญ) ซึ่งบีบอัดอิมเมจและจัดเก็บแฮช รายละเอียดการเก็บหลักฐาน และบันทึกของผู้ตรวจสอบไว้ในส่วนหัวไฟล์ ทำให้เป็นมาตรฐานทางนิติวิทยาศาสตร์สำหรับหลักฐาน

นิติวิทยาศาสตร์ระบบไฟล์ FAT32

FAT32 จัดเก็บข้อมูลเมตาของไฟล์ไว้ในรายการไดเรกทอรี และจัดเก็บห่วงโซ่การจัดสรรไว้ในตารางการจัดสรรไฟล์ ไฟล์ที่ถูกลบจะทิ้งรายการไดเรกทอรีที่มีเครื่องหมาย 0xE5 ไว้ ส่วนห่วงโซ่ FAT จะถูกทำให้เป็นศูนย์ แต่คลัสเตอร์ข้อมูลอาจยังคงอยู่ เครื่องมือกู้คืนใช้ร่องรอยที่เหลือเหล่านี้

นิติวิทยาศาสตร์ NTFS

NTFS จัดเก็บข้อมูลเมตาทั้งหมดไว้ในตารางไฟล์หลัก (MFT) ระเบียน MFT แต่ละรายการจะอธิบายไฟล์หนึ่งไฟล์ $LogFile บันทึกการเปลี่ยนแปลงเพื่อใช้กู้คืนหลังระบบขัดข้อง ส่วน $UsnJrnl ซึ่งเป็นบันทึกการเปลี่ยนแปลง จะบันทึกการดำเนินการกับไฟล์ทุกครั้ง จึงเป็นแหล่งข้อมูลสำคัญสำหรับการสร้างลำดับเวลาใหม่ แม้ไฟล์จะถูกลบไปแล้ว

การกู้คืนไฟล์ที่ถูกลบ

Autopsy และ Sleuth Kit กู้คืนไฟล์ที่ถูกลบโดยค้นหาระเบียน MFT ที่ยังสมบูรณ์ซึ่งมีคลัสเตอร์ข้อมูลที่ไม่ได้จัดสรรแล้ว และใช้การสกัดไฟล์ด้วยการระบุไบต์มหัศจรรย์ของไฟล์ หรือรูปแบบประจำไฟล์ ในข้อมูลคลัสเตอร์ดิบโดยไม่ขึ้นกับข้อมูลเมตาของระบบไฟล์

การสกัดไฟล์

การสกัดไฟล์กู้คืนไฟล์จากพื้นที่ที่ไม่ได้จัดสรรโดยอาศัยส่วนหัวและส่วนท้าย หรือไบต์มหัศจรรย์ JPEG เริ่มต้นด้วย FF D8 FF, PDF เริ่มต้นด้วย 25 50 44 46 และ ZIP เริ่มต้นด้วย 50 4B 03 04 Scalpel และ PhotoRec เป็นเครื่องมือหลักสำหรับการสกัดไฟล์

การวิเคราะห์ลำดับเวลาด้วย Autopsy

Autopsy สร้างลำดับเวลาจากเวลา MAC ได้แก่ เวลาที่แก้ไข เข้าถึง และเปลี่ยนแปลง และจากรายการ $UsnJrnl ให้กรองข้อมูลโดยเน้นช่วงเวลาที่สงสัยว่าเกิดการเจาะระบบ เพื่อดูว่าไฟล์ใดถูกสร้าง แก้ไข หรือลบ แล้วสร้างลำดับการกระทำของผู้โจมตีขึ้นใหม่ตามเวลา

นิติวิทยาศาสตร์รีจิสทรี

รีจิสทรีของ Windows บันทึกซอฟต์แวร์ที่ติดตั้ง อุปกรณ์ USB (USBSTOR) เอกสารล่าสุด ผู้ใช้ที่เข้าสู่ระบบล่าสุด และการคงอยู่ผ่านคีย์ run Registry Explorer และ RegRipper จะแยกและวิเคราะห์กลุ่มรีจิสทรีจากอิมเมจดิสก์เพื่อวิเคราะห์ร่องรอย

นิติวิทยาศาสตร์เบราว์เซอร์

ประวัติเบราว์เซอร์ คุกกี้ ไฟล์แคช และข้อมูลแบบฟอร์มจัดเก็บอยู่ในฐานข้อมูล SQLite Chrome ใช้ LevelDB การแยกร่องรอยเหล่านี้ช่วยเปิดเผยกิจกรรมสำรวจข้อมูลของผู้โจมตี การเตรียมข้อมูลสำหรับนำออก และช่องทางคำสั่งผ่านเว็บ

ตรวจสอบความรู้

เหตุใดจึงต้องใช้อุปกรณ์ป้องกันการเขียนเมื่อตรวจสอบไดรฟ์หลักฐาน

สรุป

นิติวิทยาศาสตร์ดิสก์เริ่มต้นด้วยการสร้างอิมเมจที่ถูกต้องตามหลักนิติวิทยาศาสตร์โดยใช้อุปกรณ์ป้องกันการเขียนและการตรวจสอบแฮช NTFS MFT, $UsnJrnl, กลุ่มข้อมูลรีจิสทรี ฐานข้อมูลเบราว์เซอร์ และการกู้คืนไฟล์จากพื้นที่ที่ยังไม่ได้จัดสรร ล้วนช่วยให้สร้างกิจกรรมของผู้โจมตีบนระบบที่ถูกบุกรุกขึ้นใหม่ได้

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์”

สร้างอิมเมจนิติวิทยาศาสตร์ด้วย dd/FTK Imager วิเคราะห์ระบบไฟล์ FAT และ NTFS และกู้คืนไฟล์ที่ถูกลบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. การสร้างอิมเมจดิสก์และนิติวิทยาศาสตร์ระบบไฟล์
  2. การเก็บข้อมูลหน่วยความจำและเฟรมเวิร์ก Volatility
  3. การวิเคราะห์ลำดับเวลาและเชื่อมโยงหลักฐาน
  4. นิติวิทยาศาสตร์เครือข่ายด้วย Wireshark
← กลับไปที่ Cyber Security Academy