iT邦幫忙

鐵人檔案

2026 iThome 鐵人賽
回列表
Security

新手的30天數位鑑識之旅 系列

此系列文章以數位鑑識為主題,從基礎觀念開始,適合沒有相關背景的讀者。文章會帶著讀者一步步了解鑑識人員如何保存證據、分析電腦與手機中的資料,並從看似零散的紀錄中找出事件發生的經過。內容會循序漸進,從檔案與硬碟等基礎概念,逐漸深入記憶體、Windows 系統留下的各種痕跡,也會搭配實際操作,讓讀者不只是理解概念,也能動手試試看。

參賽天數 9 天 | 共 9 篇文章 | 0 人訂閱 訂閱系列文 RSS系列文
DAY 1

01|Digital Forensics 是什麼?

前言 今年暑假,我到加拿大參加了為期一個月的資訊安全與數位鑑識工作坊。回台灣之後,剛好遇上iThome鐵人賽,就想把這段時間學到的東西分享給對數位鑑識有興趣的新...

2026-09-15 ‧ 由 CyberOtter 分享
DAY 2

02|別讓自己成為破壞現場的兇手:Forensic Soundness

上一篇我們認識了 Digital Forensics,知道數位鑑識會從各設備中尋找數位證據。 但取得證據之後,還有一個很重要的問題: 要怎麼確保自己沒有把證據...

2026-09-16 ‧ 由 CyberOtter 分享
DAY 3

03|誰碰過這顆硬碟?從現場到法庭的 Chain of Custody

上一篇提到,鑑識人員在處理證據時,要盡量避免不必要的改變。 但假設今天從現場拿到一顆硬碟,接下來它可能會經過: 犯罪現場 ↓ 現場鑑識人員 ↓ 證物...

2026-09-17 ‧ 由 CyberOtter 分享
DAY 4

04|凍結案發的瞬間:Evidence Acquisition

Acquisition 有哪些方式? 根據取得資料的範圍與設備當下的狀態,可以先簡單分成三種。 1. Physical Acquisition Physical...

2026-09-18 ‧ 由 CyberOtter 分享
DAY 5

05|數位證據的指紋:Hash 是什麼?(上)

Hash Function(雜湊函數) 可以把任意長度的資料,經過一連串運算後,轉換成固定長度的輸出。 任意長度的資料 ↓ Hash Fun...

2026-09-19 ‧ 由 CyberOtter 分享
DAY 6

06|數位證據的指紋:Hash 是什麼?(下)

上一篇我們自己建立了一個 txt 檔案,實際看到只修改一個字元,Hash 就會產生很大的變化。 這讓 Hash 很適合拿來確認資料是否發生改變。 前面介紹 Ac...

2026-09-20 ‧ 由 CyberOtter 分享
DAY 7

07|鑑識的放大鏡:Hex Editor

上一篇介紹了 Hash,知道可以透過一串固定長度的 Hash 值,確認資料是否發生變化。 但如果想看看檔案裡面存了什麼? 就需要直接查看檔案本身的資料。 其中一...

2026-09-21 ‧ 由 CyberOtter 分享
DAY 8

08|資料從 Bit 到 File

1. Bit:最基本的資料單位 電腦最基本的資料單位是 Bit(位元)。 一個 Bit 只有兩種狀態: 0 或 1 2. Byte:8 個 Bits 8 個...

2026-09-22 ‧ 由 CyberOtter 分享
DAY 9

09|檔案真的刪除了嗎?Slack Space 與 Unallocated Space

Slack Space:Cluster 沒用完的空間 假設: 1 Cluster = 4096 Bytes 現在有一個檔案: test.txt 大小:3000...

2026-09-23 ‧ 由 CyberOtter 分享