磁盘映像与文件系统取证
使用 dd/FTK Imager 创建取证映像,分析 FAT 和 NTFS 文件系统,并恢复已删除的文件。
磁盘映像与文件系统取证 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
取证镜像原则
取证镜像会在保持证据完整性的同时,创建存储介质逐位一致的副本。绝不能修改原始证据,请使用经过写保护的副本进行操作。请分别对原始证据和副本计算哈希值,以验证完全一致。
写保护器
硬件写保护器可从物理上阻止写命令到达证据驱动器。软件写保护器(dc3dd、FTK Imager)可阻止操作系统层面的写入。在将证据驱动器连接到系统前,务必使用写保护器,以防止意外修改证据。
使用 dd 和 dc3dd 创建镜像
dd 可创建原始磁盘镜像。dc3dd 增加了进度报告、哈希计算和分割输出功能,这些功能对大型驱动器至关重要。使用 bs=4096 可提升性能。请验证镜像哈希值与证据哈希值匹配,以证明完整性。
dc3dd if=/dev/sdb of=/evidence/disk.dd hash=sha256 hlog=/evidence/hash.txt bs=4096
sha256sum /dev/sdb /evidence/disk.ddFTK Imager
FTK Imager 为 Windows 磁盘镜像提供 GUI。它支持 E01(专家证人格式),该格式会压缩镜像,并在文件头中存储哈希值、采集详细信息和检查员备注,是证据取证的标准格式。
FAT32 文件系统取证
FAT32 会将文件元数据存储在目录项中,并将分配链存储在文件分配表中。已删除文件的目录项会留下 0xE5 标记;FAT 链会被清零,但数据簇可能仍然存在。恢复工具会利用这些残留信息。
NTFS 取证
NTFS 将所有元数据存储在主文件表(MFT)中。每条 MFT 记录描述一个文件。$LogFile 记录更改,用于崩溃恢复。$UsnJrnl(更改日志)记录每次文件操作,即使文件已删除,也为重建时间线提供宝贵信息。
恢复已删除文件
Autopsy 和 Sleuth Kit 通过扫描包含已释放数据簇的完整 MFT 项来恢复已删除文件,还会执行文件雕刻:无论文件系统元数据如何,都能在原始簇数据中识别文件魔数字节(签名)。
文件雕刻
文件雕刻依据未分配空间中的文件头和文件尾(魔数字节)恢复文件。JPEG 以 FF D8 FF 开头。PDF 以 25 50 44 46 开头。ZIP 以 50 4B 03 04 开头。Scalpel 和 PhotoRec 是主要的文件雕刻工具。
使用 Autopsy 进行时间线分析
Autopsy 根据 MAC 时间(修改、访问、更改)和 $UsnJrnl 条目生成时间线。请在疑似入侵时间前后进行筛选,查看创建、修改或删除了哪些文件,从而按时间顺序重建攻击者的操作。
注册表取证
Windows 注册表记录已安装软件、USB 设备(USBSTOR)、最近使用的文档、上次登录的用户以及运行键持久化信息。Registry Explorer 和 RegRipper 可从磁盘镜像中提取并解析注册表配置单元,以分析取证痕迹。
浏览器取证
浏览器历史记录、网站标识数据、缓存文件和表单数据存储在 SQLite 数据库中。Chrome 使用 LevelDB。提取这些痕迹可以揭示攻击者的侦察活动、数据外泄暂存过程和基于网络的命令通道。
知识检查
为什么在检查证据硬盘时必须使用写保护器?
总结
磁盘取证始于使用写保护器并通过哈希校验确保镜像符合取证规范。NTFS MFT、$UsnJrnl、注册表配置单元、浏览器数据库,以及对未分配空间进行文件雕刻,共同帮助重建受入侵系统上的攻击者活动。
常见问题解答
「磁盘映像与文件系统取证」课时是免费的吗?
是的 — 「磁盘映像与文件系统取证」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「磁盘映像与文件系统取证」这节课中我会学到什么?
使用 dd/FTK Imager 创建取证映像,分析 FAT 和 NTFS 文件系统,并恢复已删除的文件。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「磁盘映像与文件系统取证」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- 磁盘映像与文件系统取证
- 内存采集与易失性取证框架
- 时间线分析与伪迹关联
- 使用 Wireshark 进行网络取证