此系列文章以數位鑑識為主題,從基礎觀念開始,適合沒有相關背景的讀者。文章會帶著讀者一步步了解鑑識人員如何保存證據、分析電腦與手機中的資料,並從看似零散的紀錄中找出事件發生的經過。內容會循序漸進,從檔案與硬碟等基礎概念,逐漸深入記憶體、Windows 系統留下的各種痕跡,也會搭配實際操作,讓讀者不只是理解概念,也能動手試試看。
前言 今年暑假,我到加拿大參加了為期一個月的資訊安全與數位鑑識工作坊。回台灣之後,剛好遇上iThome鐵人賽,就想把這段時間學到的東西分享給對數位鑑識有興趣的新...
上一篇我們認識了 Digital Forensics,知道數位鑑識會從各設備中尋找數位證據。 但取得證據之後,還有一個很重要的問題: 要怎麼確保自己沒有把證據...
上一篇提到,鑑識人員在處理證據時,要盡量避免不必要的改變。 但假設今天從現場拿到一顆硬碟,接下來它可能會經過: 犯罪現場 ↓ 現場鑑識人員 ↓ 證物...
Acquisition 有哪些方式? 根據取得資料的範圍與設備當下的狀態,可以先簡單分成三種。 1. Physical Acquisition Physical...
Hash Function(雜湊函數) 可以把任意長度的資料,經過一連串運算後,轉換成固定長度的輸出。 任意長度的資料 ↓ Hash Fun...
上一篇我們自己建立了一個 txt 檔案,實際看到只修改一個字元,Hash 就會產生很大的變化。 這讓 Hash 很適合拿來確認資料是否發生改變。 前面介紹 Ac...
上一篇介紹了 Hash,知道可以透過一串固定長度的 Hash 值,確認資料是否發生變化。 但如果想看看檔案裡面存了什麼? 就需要直接查看檔案本身的資料。 其中一...
1. Bit:最基本的資料單位 電腦最基本的資料單位是 Bit(位元)。 一個 Bit 只有兩種狀態: 0 或 1 2. Byte:8 個 Bits 8 個...
Slack Space:Cluster 沒用完的空間 假設: 1 Cluster = 4096 Bytes 現在有一個檔案: test.txt 大小:3000...