檔案刪掉之後,真的就消失了嗎?電腦關機後,還有哪些資料能被找回來?
當我們開始追這些問題,就已經走進數位鑑識的世界了。數位鑑識,是從裝置中留下的資料與痕跡,去保存、分析並還原發生過的事情。這個系列會從資料儲存、Hex 等基礎開始,再到鑑識映像、記憶體與 Windows 痕跡、RAID、資料復原等等,邊學邊實作,也把過程中遇到的問題記錄下來。
前言 以前大學上過相關課程後,就一直對數位鑑識很有興趣。今年有幸到加拿大進行為期一個月的資安與數位鑑識工作坊,接觸到更多不同的觀念與實作。所以想透過這個系列,把...
昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。 在開始之前,先簡單區分三個常一起...
上一篇整理了數位鑑識的六個階段: Identify → Preserve → Collect → Examine → Analyze → Report 今天把...
上一篇提到 ISO/IEC 27037 的 Acquisition(證據擷取),其中一項重要工作,就是建立數位證據的副本。 但這裡的「複製」,和我們平常把檔案拖...
今天不講理論了,直接打開 FTK Imager,實際建立一份 Disk Image,看看前面提到的 Acquisition 在工具裡怎麼做。 今天先處理目標主...