iT邦幫忙

2026 iThome 鐵人賽

DAY 8
1
Security

那些留在電腦裡的證據:從零開始認識數位鑑識系列 第 8 篇

[DAY 08] 副檔名會騙人,Hex 不會

  • 分享至 

  • xImage
  •  

今天把檔案丟進 HxD,看看資料最原始的 Byte 到底長什麼樣子。

HxD 是一套 Hex Editor,可以直接用十六進位的方式查看檔案內容。

不管是 memory.mem、.jpg、.pdf、.exe、.lnk,甚至 Disk Image,打開之後看到的其實都是一串 Raw Bytes。

差別只在於我們知不知道這些 Byte 該怎麼解讀。

認識 HxD

首先到 HxD Editor 官網下載並安裝。

開啟 HxD 後,直接把想分析的檔案拖進去,就可以看到檔案最底層的內容。

https://ithelp.ithome.com.tw/upload/images/20260922/20146591dgxzwanbNF.png

  • Offset:目前資料位在檔案中的位置
00000000
00000010
00000020
...
  • Hex Bytes:真正儲存的 Byte,這也是 HxD 最主要的分析區域,每兩個十六進位數字代表 1 Byte。
FF D8 FF E0 00 10 4A 46 49 46 ...
  • Text View:嘗試把 Byte 解讀成人類可讀的文字

例如:

4A 46 49 46

轉成 ASCII 後就是:

JFIF

如果 Byte 沒辦法轉成可顯示的文字,右邊通常就會看到 . 或其他看起來像亂碼的內容。

所以分析時不能只看右邊的文字,很多重要資訊其實還是在中間的 Hex Bytes。

不同檔案丟進去,開頭會不一樣

HxD 很常被拿來確認 File Signature / Magic Number

不同類型的檔案通常會有固定的 File Signature,也就是檔案開頭常見的特徵 Byte。

檔案類型 副檔名 常見 File Signature
JPEG .jpg、.jpeg FF D8 FF
PNG .png 89 50 4E 47 0D 0A 1A 0A
PDF .pdf 25 50 44 46
ZIP .zip 50 4B 03 04
Word .docx 50 4B 03 04
Excel .xlsx 50 4B 03 04
PowerPoint .pptx 50 4B 03 04
Windows EXE / DLL .exe、.dll 4D 5A
Windows LNK .lnk 4C 00 00 00 01 14 02 00

所以如果今天有一個檔案叫 photo.jpg

但把它丟進 HxD 後,開頭卻是:

4D 5A

那它就很可能不是普通的 JPEG,而是 EXE 檔案。

也就是說 副檔名可以改,但檔案真正的結構不會因為改名就跟著改。

為什麼 ZIP、Word、Excel、PowerPoint 都是 50 4B 03 04 ?

因為 Office Open XML 格式本質上就是 ZIP Container。

所以把 Word、Excel、PowerPoint 檔案丟進 HXD 都可能先看到 ZIP 的 Signature。

這時只能先知道它屬於 ZIP-based Format,還需要再看內部結構,才能進一步判斷到底是 Word、Excel 還是 PowerPoint。


上一篇
[DAY 07] Bulk Extractor:從 Memory Dump 裡撈出線索
下一篇
[DAY 09] Memory 裡到底在跑什麼?Volatility 2.6 記憶體分析
系列文
那些留在電腦裡的證據:從零開始認識數位鑑識 共 18 篇
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言