作者:Andrei Loktev,Konstantin Chistyakov
本文概述了取證專家和急救人員為何以及如何從提供圖像數(shù)據(jù)檢索的工具中受益。所審查的產(chǎn)品是用于數(shù)據(jù)檢索和映像裝載的一線工具,因?yàn)槿绻幌妊b載映像,就無法檢索數(shù)據(jù)。此外,能夠在任何操作系統(tǒng)下讀取這些數(shù)據(jù),無論原始文件系統(tǒng)格式如何,都是額外的價(jià)值。
取證圖像是用于作為證據(jù)的硬盤驅(qū)動(dòng)器或其他數(shù)字媒體的完整副本。取證映像通常包括文件、未分配的空間、松弛空間和引導(dǎo)記錄。取證數(shù)據(jù),例如已刪除的文件,文件碎片或任何隱藏?cái)?shù)據(jù),都可以在松弛或未分配的空間中找到。如果使用清理軟件完全擦除驅(qū)動(dòng)器上的任何信息痕跡,則法醫(yī)檢查員不太可能成功檢索任何數(shù)據(jù)。
檢索信息的另一個(gè)困難是,如果將正在調(diào)查的數(shù)字媒體連接到常規(guī)操作系統(tǒng)(OS),它將不可逆轉(zhuǎn)地?fù)p壞。標(biāo)準(zhǔn)操作系統(tǒng)配置在檢測(cè)到后立即激活設(shè)備,掛載文件系統(tǒng)并更改其內(nèi)容,甚至無需通知用戶。例如,Windows 可能會(huì)自動(dòng)更改文件屬性中的時(shí)間戳、在回收站中創(chuàng)建隱藏文件夾或保存配置數(shù)據(jù)。因此,必須仔細(xì)選擇用于創(chuàng)建取證圖像及其后續(xù)深入分析的正確技術(shù)。
無論是從硬盤驅(qū)動(dòng)器還是 SSD 裝載映像,都必須以完全相同的方式對(duì)映像,而不會(huì)遇到任何困難。從 SSD 驅(qū)動(dòng)器創(chuàng)建的映像仍將表示映像時(shí)所有數(shù)據(jù)的快照。
百諾肯軟件的圖像貼實(shí)器所做的事情
從本質(zhì)上講,圖像貼片機(jī)允許存儲(chǔ),安裝和驗(yàn)證各種格式的圖像的完整性。
Paragon軟件當(dāng)前版本的映像貼裝器允許您使用“塊貼裝器”驅(qū)動(dòng)程序和映像MGM庫將上述類型的映像作為標(biāo)準(zhǔn)塊設(shè)備(磁盤)掛載到操作系統(tǒng)Windows下,該庫處理映像文件并提供讀/寫功能以訪問存儲(chǔ)在映像上的數(shù)據(jù)。這是通過在完全控制讀寫模式的系統(tǒng)中創(chuàng)建虛擬磁盤/磁盤設(shè)備來實(shí)現(xiàn)的。因此,標(biāo)準(zhǔn)視窗組件和百諾肯軟件產(chǎn)品完全認(rèn)可已掛載的磁盤:適用于視窗的 APFS、適用于視窗的 Linux 文件系統(tǒng)和適用于視窗的 HFS+。
但是,為了解決取證問題,這可能還不夠,因?yàn)樵趯?biāo)準(zhǔn)操作系統(tǒng)訪問請(qǐng)求映射到文件及其屬性到用于處理 UFS 文件系統(tǒng)的引擎的內(nèi)部功能時(shí),丟失了有關(guān)文件系統(tǒng)的其他信息。數(shù)據(jù)(證據(jù))可能被隱藏或丟失的另一個(gè)最常見的選項(xiàng)是磁盤上未使用的位置。這些位置可由映像安裝器在已安裝的塊設(shè)備上使用。
為了在不丟失映射數(shù)據(jù)的情況下提供有關(guān)文件系統(tǒng)的完整信息,Paragon軟件組實(shí)施了以下體系結(jié)構(gòu):
映像 MGM 組件提供對(duì)映像文件內(nèi)容和有關(guān)映像的其他信息的軟件讀/寫訪問權(quán)限。該模塊還負(fù)責(zé)識(shí)別取證元數(shù)據(jù)及其映射,并檢查圖像的完整性。它不僅在Paragon軟件的映像安裝程序中成功使用,而且在創(chuàng)建備份時(shí)也在硬盤管理器(另一個(gè)軟件工具)中成功使用。
FDisk 庫旨在分析磁盤布局并提供有關(guān)它的信息以及對(duì)磁盤各個(gè)分區(qū)的讀/寫訪問權(quán)限。此組件支持解析 MBR、GPT 和標(biāo)準(zhǔn) LVM,包括位于多個(gè)物理磁盤上。該庫已成功用于百諾肯軟件的Windows Linux文件系統(tǒng),百諾肯軟件的Windows APFS,百諾肯軟件的Windows ReFS和存儲(chǔ)SDK產(chǎn)品。
UFS 是識(shí)別文件系統(tǒng)、解析其結(jié)構(gòu)并為其提供數(shù)據(jù)和元數(shù)據(jù)的主要組件。此庫具有適用于所有受支持的文件系統(tǒng)(防偽系統(tǒng)、高頻 +、分機(jī) 2、分機(jī)3、分機(jī)4、斷續(xù)器、超控硅、重積、防盜、胖等)的單一接口。此接口還提供了對(duì)文件系統(tǒng)獨(dú)特功能的訪問,例如,能夠掛載所需的 APFS 檢查點(diǎn)和子卷,以及在掛載加密卷時(shí)傳遞密碼。這樣,您就可以訪問任何受支持和識(shí)別的文件系統(tǒng)的用戶數(shù)據(jù)和內(nèi)部數(shù)據(jù)。
GUI 和 CLI 為最終用戶提供了用于訪問所檢查文件系統(tǒng)的圖形和控制臺(tái)界面。例如,在 UFS 中掛載卷后,可以訪問該卷的序列號(hào)、有關(guān)可用和已占用群集的數(shù)據(jù)及其大小。對(duì)于文件系統(tǒng)對(duì)象(如文件和目錄),您可以訪問文件的數(shù)據(jù)和元數(shù)據(jù)。
安裝和驗(yàn)證的取證圖像可用作調(diào)查的證據(jù)。映像裝載程序的主要功能是它能夠裝載虛擬映像,就好像您真正連接到用戶的計(jì)算機(jī)一樣。它允許您完全訪問磁盤的內(nèi)容,并將其他非取證工具連接到任何其他應(yīng)用程序或系統(tǒng)。當(dāng)映像包含操作系統(tǒng)無法識(shí)別的文件系統(tǒng)或其他技術(shù)時(shí),這一點(diǎn)尤其重要。例如,映像裝載程序可以與適用于 Windows 的 APFS 結(jié)合使用,并允許對(duì) Windows 上的 APFS 卷進(jìn)行完全訪問。
文件系統(tǒng)鏈接技術(shù)可實(shí)現(xiàn)跨平臺(tái)兼容性
取證工具通常用于在特定操作系統(tǒng)中工作,例如Mac OSX的麥金塔證據(jù)收集和分析(MEGA)或用于Linux分區(qū)圖像分析的取證自動(dòng)關(guān)聯(lián)引擎(FACE)。
但是,還有另一種方法。如果正在調(diào)查的卷或文件是使用蘋果或 Linux 操作系統(tǒng)格式化的,該怎么辦?映像貼裝器與專有文件系統(tǒng)驅(qū)動(dòng)程序的集成,可在 Windows 操作系統(tǒng)下與 Linux 和 APFS 格式的驅(qū)動(dòng)器實(shí)現(xiàn)平穩(wěn)的高性能操作。
文件系統(tǒng)鏈接驅(qū)動(dòng)程序和圖像貼裝器的串聯(lián)允許法醫(yī)專家直接在Windows PC上即時(shí)訪問和寫入APFS,extFS甚至ReFS格式的硬盤驅(qū)動(dòng)器,固態(tài)驅(qū)動(dòng)器或閃存驅(qū)動(dòng)器。因此,無需為每個(gè)操作系統(tǒng)使用單獨(dú)的工具。
圖像貼裝機(jī)是一種工具,使數(shù)字取證專家能夠輕松安裝磁盤映像并訪問采集的圖像。用于安裝取證圖像的工具可用作獨(dú)立軟件或集成到更復(fù)雜的數(shù)據(jù)分析解決方案中的組件。
審核編輯:郭婷
-
驅(qū)動(dòng)器
+關(guān)注
關(guān)注
53文章
8267瀏覽量
146780 -
操作系統(tǒng)
+關(guān)注
關(guān)注
37文章
6874瀏覽量
123563 -
SSD
+關(guān)注
關(guān)注
21文章
2877瀏覽量
117651
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論