iT邦幫忙

2026 iThome 鐵人賽

DAY 4
0
Security

新手的30天數位鑑識之旅系列 第 4

04|凍結案發的瞬間:Evidence Acquisition

  • 分享至 

  • xImage
  •  

Acquisition 有哪些方式?

根據取得資料的範圍設備當下的狀態,可以先簡單分成三種。

1. Physical Acquisition

Physical Acquisition 是取得儲存媒體上較完整的資料。

例如:

Hard Disk
    ↓
Physical Acquisition
    ↓
Forensic Image

取得的資料可能包含:

  • 使用中的檔案

  • 已刪除但尚未被覆寫的資料

  • Unallocated Space

  • Slack Space

  • File System Metadata

因此,如果要進行較完整的硬碟鑑識,通常會優先考慮 Physical Acquisition。


2. Logical Acquisition

Logical Acquisition 則是取得特定檔案或邏輯上可存取的資料。

例如:

Computer
   ↓
Logical Acquisition
   ↓
Documents
Browser Data
User Files

簡單來說:

Physical:取得儲存媒體上較完整的資料

Logical:取得特定檔案或邏輯資料


3. Live Acquisition

如果電腦目前正在運作,RAM 中可能存在:

Running Processes
Network Connections
Logged-in Users
Temporary Data

這些資料在關機後可能消失。

因此,可以在系統仍運作時進行 Live Acquisition,取得這些揮發性資料。

不過,Live Acquisition 也可能改變系統狀態,因此操作時仍需要遵守前面提到的 Forensic Soundness 原則,並記錄操作過程與可能造成的影響。


小結

Acquisition 主要取得內容
Physical 儲存媒體上較完整的資料
Logical 特定檔案或邏輯資料
Live 正在運作中的揮發性資料

實際調查時,不一定只能選擇其中一種,而是會根據設備狀態與鑑識目的決定適合的 Acquisition 方法。


上一篇
03|誰碰過這顆硬碟?從現場到法庭的 Chain of Custody
下一篇
05|數位證據的指紋:Hash 是什麼?(上)
系列文
新手的30天數位鑑識之旅9
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言