iT邦幫忙

2022 iThome 鐵人賽

DAY 21
0
Security

none系列 第 21

1-21 主機採證

  • 分享至 

  • xImage
  •  

採證人員: 有問題的主機是哪一台呢

現場窗口: 不知道耶,好像是這台(隨便指一台拔掉插頭的電腦)

採證人員: 登入主機,誒誒不是說windows嗎,怎麼這台是linux

現場窗口: 我問問看...

過一段時間

現場窗口: 抱歉放在另一個房間

採證人員: 好的 (心理默想: 啊啊差點又浪費時間

PS: 採證時會因為主機效能及空間大小,需要花上很多時間

實作

Windows:
工具: FTK Imager

記憶體採證

首先點那個像記憶體的圖示,然後盡量把存檔路徑改成外接硬碟,避免覆蓋到要採證的硬碟,避免汙染證據,採證的那台主機記憶體越大產生的檔案越大,越花時間... (Win10打不開可以用管理者權限執行cmd 再cd到該路徑執行)

https://ithelp.ithome.com.tw/upload/images/20221006/20077752r82vZjYefA.png

硬碟採證

  1. 點 Create Disk image
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752bF9h1ybTYx.png

  2. 選擇要採證的磁碟類型
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752dFZ6mnCuLn.png

  3. 選擇磁碟要採證的磁碟
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752j9cXjvuAUA.png

  4. 點ADD
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752QLzAlCi5qM.png

  5. 選擇儲存的格式,DD是通用,這邊選E01
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752Muzqo1WyVY.png

  6. 加上說明註記,寫清楚可以避免之後轉交其他人後,鑑識錯硬碟... 還蠻常見的
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752IdvNEHUcsM.png

  7. 選擇存放的位置,避免覆蓋到要採證的硬碟,避免汙染證據
    https://ithelp.ithome.com.tw/upload/images/20221006/20077752848lVM2MCZ.png

Hash
完成後記得算一下檔案HASH,之後資料驗證確保沒被竄改
https://ithelp.ithome.com.tw/upload/images/20221006/20077752ig6UWVq8yU.png

Linux:
dd

dd if=要採證的磁碟路徑 of=儲存的地方 bs=1k

md5sum 採證完後檔案算HASH並記錄

REF

https://samsclass.info/152/152_F22.shtml

揮發性記憶體藏細節 找出帳密遏止數位犯罪
https://www.netadmin.com.tw/netadmin/zh-tw/technology/50EC8F27C07A4729AC9A80DBF0465ABD?page=2


上一篇
1-20 數位鑑識
下一篇
1-22 掛載採證檔案
系列文
none36
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言