Cyber Security Academy · 课时

磁盘成像与文件系统分析

从存储介质中恢复痕迹。

第 2 / 4 课13 个步骤

磁盘成像与文件系统分析 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

逐位镜像

取证镜像是存储设备的逐位副本,包括松弛空间、未分配区域以及已删除文件的残留内容。简单的文件复制会遗漏这些内容。

两种常见格式:

  • 原始格式(dd / .img):字节完全相同、没有元数据,但文件较大
  • 专家证人格式(E01):经过压缩,并嵌入哈希和案件元数据

使用 dd 和 dcfldd 进行采集

经典的原始采集使用 dd,但 dcfldd 或 dc3dd 这样的取证变体还会增加内联哈希计算和进度显示功能。

请始终通过写保护器制作镜像,并在操作前后分别计算哈希。

# Forensic raw image with inline hashing and verification
dcfldd if=/dev/sdb of=evidence.dd \
  hash=sha256 hashlog=evidence.hashlog \
  bs=4M conv=sync,noerror

# Verify the image matches the source
sha256sum /dev/sdb evidence.dd

E01 格式

EnCase E01 镜像能够自我记录。ewfacquire 等工具可以创建包含嵌入式案件数据和内置完整性验证的镜像。

E01 会存储自身的哈希,因此 ewfverify 无需外部日志即可确认镜像未被损坏。

# Acquire to E01 with libewf
ewfacquire /dev/sdb \
  -t /cases/0042/evidence \
  -d sha256 -c best

# Verify integrity later
ewfverify /cases/0042/evidence.E01

文件系统布局

要查找工件,您必须了解文件系统。每种文件系统对文件的跟踪方式不同:

  • NTFS:主文件表(MFT)、$LogFile、备用数据流
  • ext4:inode、日志、超级块
  • APFS:快照、写时复制
  • FAT/exFAT:目录项、FAT 链

元数据结构通常会在文件删除很久之后,仍然保留对已删除文件的引用。

松弛空间和未分配空间

两种重要的工件来源:

  • 松弛空间:文件末尾与其已分配簇末尾之间的空隙,其中可能包含较早数据的片段
  • 未分配空间:标记为空闲但尚未被覆盖的簇,其中可能保存已删除文件的内容

删除文件通常只会移除其目录指针。数据会一直保留到被覆盖为止,这正是能够恢复数据的原因。

Sleuth Kit

Sleuth Kit(TSK)是一套用于从镜像解析文件系统的命令行取证工具集。

  • mmls:分区布局
  • fls:列出文件,包括已删除的文件
  • icat:按 inode 提取文件
  • istat:inode 元数据
# Show partition table
mmls evidence.dd

# List files (deleted entries marked with *) in a partition at offset 2048
fls -r -o 2048 evidence.dd

# Recover a deleted file by inode number
icat -o 2048 evidence.dd 14593 > recovered.docx

文件雕刻

当文件系统元数据丢失时,文件雕刻会通过直接从原始字节中识别文件的文件头和文件尾(魔数)来恢复文件。

例如:JPEG 以 FF D8 FF 开头,以 FF D9 结尾。scalpel、foremost 和 photorec 等工具会扫描未分配空间,查找这些特征。

# Carve files from unallocated space by signature
foremost -t jpg,pdf,doc -i evidence.dd -o carved/

# photorec for broad recovery
photorec evidence.dd

时间戳:MACB

文件时间戳是核心取证工件。NTFS 和许多其他系统会跟踪 MACB:

  • M已修改:内容最后一次发生变化
  • A已访问:最后一次读取
  • C已更改:MFT 或元数据发生变化
  • B已创建:创建时间

不一致之处(例如文件在被修改之后才创建)可能揭示时间戳篡改,这是一种反取证手段。

注册表和系统工件

在 Windows 中,注册表是取证宝库。从镜像中提取的脱机配置单元可以揭示用户活动:

  • SYSTEM:服务、USB 设备、时区
  • NTUSER.DAT:最近使用的文件、运行过的命令、输入过的路径
  • SAM:本地账户数据
  • Shimcache / Amcache:程序执行证据
# Parse an offline registry hive with RegRipper
rip.pl -r SYSTEM -f system > system_report.txt

# Pull USB device history
rip.pl -r SYSTEM -p usbstor

使用 Autopsy 进行初筛

Autopsy 是 TSK 的 GUI 前端,可以自动化大量工作流程:关键词搜索、哈希集合匹配、网页历史记录分析、已删除文件恢复,以及对整个镜像生成时间线。

它非常适合初筛,也适合需要可审计、可重复案件结构的分析人员;而原始 TSK 则能为特殊情况提供更深入的控制。

哈希集合和已知文件

为了从数百万个文件中快速筛选目标,检查人员会使用哈希集合。NIST NSRL 列出了已知良性软件的哈希,因此您可以将这些文件过滤掉,集中分析未知或可疑文件。

相反,威胁情报哈希集合可以立即标记已知恶意文件。将雕刻出的二进制文件与恶意软件哈希集合进行匹配,就能立即确认系统已遭入侵。

# Build a hash list of all files and compare against a known-bad set
md5deep -r /mnt/evidence > all_hashes.txt
grep -F -f known_bad_md5.txt all_hashes.txt

快速检查

请检验您对恢复技术的掌握程度。

回顾

您已经学习了如何制作镜像并分析存储设备:

  • 逐位镜像(原始格式 / E01)会捕获所有内容,包括松弛空间和未分配空间
  • Sleuth Kit可以解析文件系统,并通过 inode 恢复已删除文件
  • 当元数据遭到破坏时,文件雕刻可以恢复数据
  • MACB 时间戳和注册表配置单元可以重建用户活动
  • Autopsy可以自动化初筛

接下来:从网络流量中重建攻击过程。

免费开始

用 AI 导师学习 Cyber Security Academy — 免费

在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。

课程
76
课程
303

常见问题解答

「磁盘成像与文件系统分析」课时是免费的吗?

是的 — 「磁盘成像与文件系统分析」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「磁盘成像与文件系统分析」这节课中我会学到什么?

从存储介质中恢复痕迹。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。

「磁盘成像与文件系统分析」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 取证基础与证据保管链
  2. 磁盘成像与文件系统分析
  3. 使用 PCAP 进行网络取证
  4. 时间线分析与报告
← 返回 Cyber Security Academy