根據取得資料的範圍與設備當下的狀態,可以先簡單分成三種。
Physical Acquisition 是取得儲存媒體上較完整的資料。
例如:
Hard Disk
↓
Physical Acquisition
↓
Forensic Image
取得的資料可能包含:
使用中的檔案
已刪除但尚未被覆寫的資料
Unallocated Space
Slack Space
File System Metadata
因此,如果要進行較完整的硬碟鑑識,通常會優先考慮 Physical Acquisition。
Logical Acquisition 則是取得特定檔案或邏輯上可存取的資料。
例如:
Computer
↓
Logical Acquisition
↓
Documents
Browser Data
User Files
簡單來說:
Physical:取得儲存媒體上較完整的資料
Logical:取得特定檔案或邏輯資料
如果電腦目前正在運作,RAM 中可能存在:
Running Processes
Network Connections
Logged-in Users
Temporary Data
這些資料在關機後可能消失。
因此,可以在系統仍運作時進行 Live Acquisition,取得這些揮發性資料。
不過,Live Acquisition 也可能改變系統狀態,因此操作時仍需要遵守前面提到的 Forensic Soundness 原則,並記錄操作過程與可能造成的影響。
| Acquisition | 主要取得內容 |
|---|---|
| Physical | 儲存媒體上較完整的資料 |
| Logical | 特定檔案或邏輯資料 |
| Live | 正在運作中的揮發性資料 |
實際調查時,不一定只能選擇其中一種,而是會根據設備狀態與鑑識目的決定適合的 Acquisition 方法。