iT邦幫忙

2026 iThome 鐵人賽

DAY 2
0
Security

那些留在電腦裡的證據:從零開始認識數位鑑識系列 第 2

[DAY 02] 從找到證據到還原事件:數位鑑識六階段

  • 分享至 

  • xImage
  •  

昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。

在開始之前,先簡單區分三個常一起出現的概念:

  • Incident Response:Speed First-先控制事件,避免影響繼續擴大。
  • Data Recovery:Results First-重點是把需要的資料救回來。
  • Digital Forensics:Integrity First-除了找到資料,還要能說明資料怎麼取得、做過哪些操作,以及結果是否可信。

數位鑑識的六個階段

數位鑑識可以整理成:

Identify → Preserve → Collect → Examine → Analyze → Report

有些老師會講四個階段,(Identify、Collect) → Preserve → Analysis → Present

1. Identify 識別

先確認哪些設備或資料可能和事件有關,例如電腦、硬碟、RAM、行動裝置、Log 或網路紀錄,同時界定調查範圍,決定哪些資料需要優先處理。

2. Preserve 保存

找到可能的證據後,要盡量避免資料被修改、破壞或污染。重新開機、系統持續運作、寫入新資料,甚至遠端操作,都可能改變原本的資料。

除了妥善保存證物,證據在保存、運送與交付的過程也要留下紀錄,確保 Chain of Custody(證據監管鏈)不中斷。

3. Collect 蒐集

實際取得後續分析需要的資料,例如製作硬碟 Forensic Image、擷取 Memory、取得 Log 等。

蒐集時要盡量降低對原始資料的影響,並確認取得的副本與原始證物之間的關係,必要時也要驗證資料完整性。

4. Examine 檢視

將取得的資料整理、解析出來,例如解析檔案系統、LNK、Prefetch、Event Log 等 Artifact,或復原被刪除的資料。

這個階段重點是先把資料找出來,還不是直接判斷事件發生的經過。

5. Analyze 分析

接著判斷這些資料代表什麼,以及不同證據之間是否存在關聯。

例如可以把 Event Log、LNK、$MFT、Prefetch、Memory、Network 等資料放在一起比對,確認時間、帳號、檔案、程式與網路行為能不能互相對應,再逐步還原事件經過。

單一證據通常只能看到事件的一部分,真正重要的是把不同證據串起來。

6. Report 報告與呈現

最後把調查過程和分析結果整理成報告,除了找到什麼,也要說明:

  • 證據從哪裡取得
  • 使用什麼方式分析
  • 不同證據之間有什麼關聯
  • 可以還原出哪些事件
  • 最後的判斷依據是什麼

如果案件進一步進入法律程序,相關證據與分析結果也可能需要進行呈現,因此除了技術內容正確,也要讓非技術人員看得懂

Analyze 分析結果要素

1. 個化

將事件相關行為逐步限縮到特定的個人、小群體、帳號或設備。

可能會使用 Account、IP、MAC Address、SID、Device Information 等資訊進行比對,但單一帳號或 IP 通常不足以直接指向某個人,仍需要其他證據互相佐證。

這類結果在後續通報或報案時,也能協助說明可能涉及的對象。

2. 類化

判斷事件屬於哪一種類型,例如:

  • Malware Infection
  • Unauthorized Access
  • Account Compromise
  • Data Leakage

先確認事件類型,可以讓後續調查、通報與處理方向更清楚。

3. 攻擊來源

找出可能與攻擊來源有關的資訊,例如:

  • IP Address
  • MAC Address
  • Account
  • Device Information

這些資料可以作為後續追查來源的線索。如果事件涉及犯罪,也可能提供給**執法機關(Law Enforcement)**進一步調查,再依案件證據與法律程序決定後續行動。

4. 攻擊手法

確認攻擊者是透過什麼方式進入系統,以及進入後做了哪些事情,例如:

  • 攻擊途徑
  • 使用的工具
  • 執行的程式
  • 利用的漏洞
  • 建立的連線
  • 留下的檔案或操作痕跡

除了用來還原事件之外,這些資訊也可以提供給 CISO、MIS 或相關技術人員,找出弱點並進行修補。

5. 事件時間軸

最後則是把不同證據中的時間串起來,例如:

10:02  Account Login
10:05  開啟檔案
10:07  執行程式
10:08  建立外部連線
10:10  刪除檔案

這些資訊可能分別來自 Event Log、LNK、Prefetch、$MFT、Memory 或 Network,當不同來源的時間與行為能互相對得上,就能慢慢把事件發生的順序還原出來。時間軸也很適合拿來向非技術人員說明事件,因為它能把原本分散的證據整理成一段有順序、有關聯,也比較容易理解的事件經過。


上一篇
[DAY 01] 所以,數位鑑識到底在做什麼?
下一篇
[DAY 03] 先別碰那台電腦!
系列文
那些留在電腦裡的證據:從零開始認識數位鑑識5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言