檔案刪掉之後,真的就消失了嗎?電腦關機後,還有哪些資料能被找回來?
當我們開始追這些問題,就已經走進數位鑑識的世界了。數位鑑識,是從裝置中留下的資料與痕跡,去保存、分析並還原發生過的事情。這個系列會從資料儲存、Hex 等基礎開始,再到鑑識映像、記憶體與 Windows 痕跡、RAID、資料復原等等,邊學邊實作,也把過程中遇到的問題記錄下來。
今天實作 Volatility 3。 上一篇使用 Volatility 2.6 時,需要先透過 imageinfo 找出 Suggested Profile,指...
前幾天一路都在分析 Memory,今天先把視角拉回硬碟。 因為之後要開始接觸 Deleted File、File Recovery,甚至 NTFS 裡的資料結構...
昨天講到 Sector、Cluster 和 File Slack,知道檔案最後會被放進一個個 Cluster 裡。 但這時候還有一個問題: 磁碟底層明明只有一...
昨天先認識了 NTFS、$MFT 和 MFT Record,今天直接把 $MFT 拉出來看。 這次會用到三個工具: FTK Imager:從 NTFS Vo...
昨天從 $MFT 的 File Status,可以判斷一筆 MFT Record 是否已經被刪除。 不過 NTFS 本身並沒有另外提供一個 Deleted Ti...
如果今天想知道使用者曾經開過哪些檔案?這些檔案原本放在哪裡? Windows 裡有一個很常看的 Artifact,就是 LNK。 LNK 是 Windows 的...
上一篇從 LNK 裡看到了 Target File 的 Timestamp、File Size 和原始 Path,但 LNK 裡留下的資訊還不只這些。 今天繼續...
平常在 Windows 工作列上對一個程式按右鍵,通常會看到最近開啟的檔案或釘選的項目。 像 Word 可能會顯示最近使用過的文件,PDF Reader 也可能...
上一篇從 Jump List 看到了使用者透過某個 Application 開過哪些檔案。 但如果今天換一個問題: 這個程式到底有沒有真的執行過? 這時可以...
前幾天一路從 $MFT、$Recycle.Bin 看到 LNK、Jump List 等等,其實已經碰過不少 Windows Artifact。 但看到這裡,很容...