デジタルフォレンジックでは、解釈する前に証拠を保全する必要があります。この実践コースでは、保存元の特定、RAW イメージ作成、完全性ハッシュの記録、バイト列からのファイル復元、メタデータからの簡潔な所見作成という、説明可能な Linux の基礎手順を学びます。
dd で模擬ドライブをイメージ化し、SHA-256 値を比較し、Foremost で埋め込まれた JPEG と PDF をカービングし、ExifTool でメタデータを調べます。最後は、提供されたイメージのハッシュ、削除 PDF の復元、作者・作成アプリの抽出、短い証拠レポートの作成を行います。
学習内容
- 取得前に
lsblkで模擬証拠デバイスを特定する ddでバイト単位の RAW イメージを作成し、想定サイズを確認する- 元デバイスと取得イメージを SHA-256 でハッシュ化し、内容の一致を確認する
- フォレンジックイメージと通常のファイルコピーの違いを説明する
- RAW イメージを調べ、Foremost で署名ベースの JPEG と PDF を復元する
- カービング監査ログを読み、種類別に復元ファイルを見つける
- ExifTool で GPS、カメラ、作者、作成アプリのメタデータを抽出する
- 証拠ハッシュと選択したメタデータを簡潔なコマンドラインレポートにまとめる
このコースの対象者
この中級コースは、ディスクフォレンジックの基本作業を実践したいサイバーセキュリティ学習者、インシデント対応担当者、システム管理者、フォレンジック分析志望者を対象としています。取得、完全性、カービング、メタデータ、基礎報告に焦点を置き、完全な法的調査方法論は扱いません。
前提知識: Linux ターミナルでファイルやディレクトリを操作し、sudo でコマンドを実行し、出力をリダイレクト・絞り込みできること。ファイルシステム、ハッシュ、ファイル形式の基礎があると役立ちます。フォレンジックツールの経験は不要です。
学習環境: 模擬 loop デバイス、準備済み RAW 証拠イメージ、Foremost、ExifTool、dd、lsblk、SHA-256 ツールを備えた対話型 Ubuntu 22.04 ターミナルです。証拠はすべて合成データで、ラボ内に限定されます。
よくある質問
実在する容疑者のディスクや個人データを扱いますか?
いいえ。取得ラボは 10 MB の模擬 loop デバイスを使用し、分析イメージには練習用 JPEG と PDF のみが含まれます。実際の端末や個人証拠は使いません。
元の証拠は自動的に保護されますか?
模擬ソースから読み取り、出力は別ファイルやディレクトリへ書き、ソースとイメージのハッシュを比較します。検証済みコピーを分析する原則は学べますが、ハードウェア書き込み防止装置や完全な証拠保管システムは再現しません。
ファイルカービングですべての削除ファイルを復元できますか?
できません。ラボは完全なファイル署名を使うため、Foremost が用意された証拠を復元できます。実際には、上書き、断片化、暗号化、未対応形式により、不完全または復元不能な場合があります。
最終テキストレポートで完全な法的証拠保全連鎖を確立できますか?
できません。SHA-256 行と選択したメタデータを記録し、追跡可能な報告を練習するものです。正式調査では、取り扱い、時刻、担当者、保管管理、検証済み手順、適用法令も文書化する必要があります。





