檔案刪掉之後,真的就消失了嗎?電腦關機後,還有哪些資料能被找回來?
當我們開始追這些問題,就已經走進數位鑑識的世界了。數位鑑識,是從裝置中留下的資料與痕跡,去保存、分析並還原發生過的事情。這個系列會從資料儲存、Hex 等基礎開始,再到鑑識映像、記憶體與 Windows 痕跡、RAID、資料復原等等,邊學邊實作,也把過程中遇到的問題記錄下來。
前言 大學接觸資安和數位鑑識後,一直對這個領域很有興趣,甚至還去讀了資安所哈哈哈。今年有幸到加拿大進行為期一個月的資安與數位鑑識工作坊,接觸到更多不同的觀念與實...
昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。 在開始之前,先簡單區分三個常一起...
上一篇整理了數位鑑識的六個階段: Identify → Preserve → Collect → Examine → Analyze → Report 今天把...
上一篇提到 ISO/IEC 27037 的 Acquisition(證據擷取),其中一項重要工作,就是建立數位證據的副本。 但這裡的「複製」,和我們平常把檔案拖...
今天不講理論了,直接打開 FTK Imager,實際建立一份 Disk Image,看看前面提到的 Acquisition 在工具裡怎麼做。 今天先處理目標主...
上一篇用 FTK Imager 實際建立了一份 Disk Image,把硬碟裡的資料保存成 E01。 但如果今天到事故現場時,電腦還開著,只抓硬碟其實還不夠。...
昨天用 FTK Imager 把 RAM 保存成了一份 .mem,今天來看看裡面到底留下了什麼資料吧。 常見的 Memory Forensics 工具有 Vol...
今天把檔案丟進 HxD,看看資料最原始的 Byte 到底長什麼樣子。 HxD 是一套 Hex Editor,可以直接用十六進位的方式查看檔案內容。 不管是 me...
今天實作經典的 Memory Forensics 工具 Volatility 2.6。 Volatility 是一套開源的記憶體取證分析工具,使用 python...
以下案例來自先前數位鑑識課程中的 Memory Forensics 實作題目。 這次的情境是一台 Client Computer 遭到入侵,並且有資料被外傳...