iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

那些留在電腦裡的證據:從零開始認識數位鑑識 系列

檔案刪掉之後,真的就消失了嗎?電腦關機後,還有哪些資料能被找回來?
當我們開始追這些問題,就已經走進數位鑑識的世界了。數位鑑識,是從裝置中留下的資料與痕跡,去保存、分析並還原發生過的事情。這個系列會從資料儲存、Hex 等基礎開始,再到鑑識映像、記憶體與 Windows 痕跡、RAID、資料復原等等,邊學邊實作,也把過程中遇到的問題記錄下來。

參賽天數 24 天 | 共 24 篇文章 | 2 人訂閱 訂閱系列文 RSS系列文
DAY 1

[DAY 01] 所以,數位鑑識到底在做什麼?

前言 大學接觸資安和數位鑑識後,一直對這個領域很有興趣,甚至還去讀了資安所哈哈哈。今年有幸到加拿大進行為期一個月的資安與數位鑑識工作坊,接觸到更多不同的觀念與實...

2026-09-15 ‧ 由 丸子 分享
DAY 2

[DAY 02] 從找到證據到還原事件:數位鑑識六階段

昨天介紹了數位證據、數位足跡,以及數位鑑識的定義。接下來要了解當遇到事件後,怎麼把這些資料保存、取得、分析,最後還原事發經過。 在開始之前,先簡單區分三個常一起...

2026-09-16 ‧ 由 丸子 分享
DAY 3

[DAY 03] 先別碰那台電腦!

上一篇整理了數位鑑識的六個階段: Identify → Preserve → Collect → Examine → Analyze → Report 今天把...

2026-09-17 ‧ 由 丸子 分享
DAY 4

[DAY 04] 複製一顆硬碟,真的只是 Ctrl+C 嗎?

上一篇提到 ISO/IEC 27037 的 Acquisition(證據擷取),其中一項重要工作,就是建立數位證據的副本。 但這裡的「複製」,和我們平常把檔案拖...

2026-09-18 ‧ 由 丸子 分享
DAY 5

[DAY 05] 來做一份 Forensic Image 吧!

今天不講理論了,直接打開 FTK Imager,實際建立一份 Disk Image,看看前面提到的 Acquisition 在工具裡怎麼做。 今天先處理目標主...

2026-09-19 ‧ 由 丸子 分享
DAY 6

[DAY 06] 電腦還開著?先把 RAM 抓下來

上一篇用 FTK Imager 實際建立了一份 Disk Image,把硬碟裡的資料保存成 E01。 但如果今天到事故現場時,電腦還開著,只抓硬碟其實還不夠。...

2026-09-20 ‧ 由 丸子 分享
DAY 7

[DAY 07] Bulk Extractor:從 Memory Dump 裡撈出線索

昨天用 FTK Imager 把 RAM 保存成了一份 .mem,今天來看看裡面到底留下了什麼資料吧。 常見的 Memory Forensics 工具有 Vol...

2026-09-21 ‧ 由 丸子 分享
DAY 8

[DAY 08] 副檔名會騙人,Hex 不會

今天把檔案丟進 HxD,看看資料最原始的 Byte 到底長什麼樣子。 HxD 是一套 Hex Editor,可以直接用十六進位的方式查看檔案內容。 不管是 me...

2026-09-22 ‧ 由 丸子 分享
DAY 9

[DAY 09] Memory 裡到底在跑什麼?Volatility 2.6 記憶體分析

今天實作經典的 Memory Forensics 工具 Volatility 2.6。 Volatility 是一套開源的記憶體取證分析工具,使用 python...

2026-09-23 ‧ 由 丸子 分享
DAY 10

[DAY 10] Volatility 2.6 分析案例

以下案例來自先前數位鑑識課程中的 Memory Forensics 實作題目。 這次的情境是一台 Client Computer 遭到入侵,並且有資料被外傳...

2026-09-24 ‧ 由 丸子 分享