iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

那些留在電腦裡的證據:從零開始認識數位鑑識 系列

檔案刪掉之後,真的就消失了嗎?電腦關機後,還有哪些資料能被找回來?
當我們開始追這些問題,就已經走進數位鑑識的世界了。數位鑑識,是從裝置中留下的資料與痕跡,去保存、分析並還原發生過的事情。這個系列會從資料儲存、Hex 等基礎開始,再到鑑識映像、記憶體與 Windows 痕跡、RAID、資料復原等等,邊學邊實作,也把過程中遇到的問題記錄下來。

參賽天數 5 天 | 共 5 篇文章 | 1 人訂閱 訂閱系列文 RSS系列文
DAY 1

[DAY 01] 所以,數位鑑識到底在做什麼?

前言 以前大學上過相關課程後,就一直對數位鑑識很有興趣。今年有幸到加拿大進行為期一個月的資安與數位鑑識工作坊,接觸到更多不同的觀念與實作。所以想透過這個系列,把...

2026-09-15 ‧ 由 丸子 分享
DAY 2

[DAY 02] 從找到證據到還原事件:數位鑑識六階段

昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。 在開始之前,先簡單區分三個常一起...

2026-09-16 ‧ 由 丸子 分享
DAY 3

[DAY 03] 先別碰那台電腦!

上一篇整理了數位鑑識的六個階段: Identify → Preserve → Collect → Examine → Analyze → Report 今天把...

2026-09-17 ‧ 由 丸子 分享
DAY 4

[DAY 04] 複製一顆硬碟,真的只是 Ctrl+C 嗎?

上一篇提到 ISO/IEC 27037 的 Acquisition(證據擷取),其中一項重要工作,就是建立數位證據的副本。 但這裡的「複製」,和我們平常把檔案拖...

2026-09-18 ‧ 由 丸子 分享
DAY 5

[DAY 05] 來做一份 Forensic Image 吧!

今天不講理論了,直接打開 FTK Imager,實際建立一份 Disk Image,看看前面提到的 Acquisition 在工具裡怎麼做。 今天先處理目標主...

2026-09-19 ‧ 由 丸子 分享