iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0
Security

那些留在電腦裡的證據:從零開始認識數位鑑識系列 第 5

[DAY 05] 來做一份 Forensic Image 吧!

  • 分享至 

  • xImage
  •  

今天不講理論了,直接打開 FTK Imager,實際建立一份 Disk Image,看看前面提到的 Acquisition 在工具裡怎麼做。

今天先處理目標主機的 Disk Acquisition。
如果事故現場的電腦還在運作,RAM 也需要保留,這部分會放到下一篇的 Capture Memory 再實作。

大家可以去Exterro 官網 安裝 FTK Imager。

下載完畢後,可以點擊 FTK Imager 執行檔(.exe) 安裝並開啟。

Create Disk Image:先選要取得哪顆磁碟

左上角的是功能選單類,可以依據使用者想達到的功能作選擇,從 File 選擇 Create Disk Image 可以製作 disk image(硬碟證據檔),而選擇 Capture Memory 可以製作.mem檔案(記憶體檔案)

https://ithelp.ithome.com.tw/upload/images/20260919/20146591gN0cjObmd9.png

接著會看到 Select Source,讓我們選擇不同的來源類型:

  • Physical Drive:擷取整個實體儲存裝置,包含分割區、Deleted Data、Unallocated Space 等,適合需要完整取得磁碟內容時使用。
  • Logical Drive:擷取特定分割區,例如 C: 或 D:,範圍較小,但不包含其他分割區與完整的 Unallocated Space。
  • Image File:一個已經存在的磁碟映像檔。用於轉換映像檔格式或製作備份。
  • Contents of a Folder:只擷取指定資料夾及其子資料夾中的檔案,適合單純檔案層級的蒐集,不包含 Deleted Data 與 Unallocated Space。

這次要建立整個儲存裝置的 Image,所以選擇: Physical Drive

https://ithelp.ithome.com.tw/upload/images/20260919/20146591u0us4B2hhm.png

下一步選擇實際要取得的磁碟。

https://ithelp.ithome.com.tw/upload/images/20260919/201465918ULNM1pyrz.png

Add Image Destination:決定要存成什麼格式

選完 Source Drive 後,會回到 Create Image 畫面。

目前 Image Destination 還是空的,所以先按:Add...

https://ithelp.ithome.com.tw/upload/images/20260919/20146591LdPjH1x9pP.png

接下來就可以選擇 Evidence Image 的格式。

上一篇已經介紹過 RAW、E01、L01 等格式,這次直接選:E01

https://ithelp.ithome.com.tw/upload/images/20260919/20146591jXRzkhqOs5.png

接著填寫 Evidence Item Information (可以空白),這些資訊之後會跟 Evidence File 一起保存。

https://ithelp.ithome.com.tw/upload/images/20260919/20146591t9SHMNCP7b.png

設定 E01 的儲存位置

下一步就是設定 Image 的輸出位置與檔名。

這裡的 Image Fragment Size 就是上一篇提過的 File Segment Size。如果 Image 很大,可以把它拆成多個 Segment,預設 1500 是會把 disk image 分割成每份 1500MB 的檔案,0 就是不分割直接存在一個檔案裡。

https://ithelp.ithome.com.tw/upload/images/20260919/201465915alfusoPps.png

設定完成後,會回到 Create Image 畫面。

在 Start 之前,可以看到一個很重要的選項: Verify images after they are created

這個就是上一篇提過的 Verification,勾選的話 FTK Imager 在 Image 建立完成後,會再讀取產出的 Image 進行驗證。

https://ithelp.ithome.com.tw/upload/images/20260919/20146591LGQ3eYWHAX.png

按下 Start 開始建立 Image

https://ithelp.ithome.com.tw/upload/images/20260919/201465913lsMfKsHjF.png

最後,就可以在儲存路徑資料夾找到擷取的 E01 映像檔了,txt 檔內則是會存這個映像檔的雜湊值、擷取時間,以及前面填寫的 Evidence Item Information,以利後續驗證完整性、建立證據鏈。

https://ithelp.ithome.com.tw/upload/images/20260919/20146591XfxVsjNz0r.png


上一篇
[DAY 04] 複製一顆硬碟,真的只是 Ctrl+C 嗎?
系列文
那些留在電腦裡的證據:從零開始認識數位鑑識5
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言