Основы цифровой криминалистики

Изучите основы цифровой криминалистики. Практикуйтесь в побитовом создании образов с помощью dd, выполняйте восстановление файлов с помощью Foremost для извлечения удаленных данных и анализируйте метаданные для построения хронологии инцидентов.

Cybersecurity EngineerКибербезопасность

💡 Этот учебник переведен с английского с помощью ИИ. Чтобы просмотреть оригинал, вы можете перейти на английский оригинал

Программа

no data

Введение

Цифровая криминалистика требует сохранить доказательства до их интерпретации. Этот практический курс знакомит с обоснованным процессом в Linux: определением источника, созданием сырого образа, фиксацией хешей целостности, восстановлением файлов из байтов и превращением метаданных в краткие выводы.

Вы создадите образ симулированного диска с dd, сравните SHA-256, извлечёте встроенные JPEG и PDF с Foremost и изучите метаданные через ExifTool. В итоговом расследовании предстоит вычислить хеш образа, восстановить удалённый PDF, извлечь автора и программу-создатель и составить короткий отчёт.

Чему вы научитесь

  • Определять симулированное устройство с доказательствами через lsblk до получения образа
  • Создавать побайтовый сырой образ с dd и проверять ожидаемый размер
  • Вычислять SHA-256 источника и образа для подтверждения совпадения содержимого
  • Объяснять отличие форензик-образа от обычного копирования файлов
  • Исследовать сырой образ и восстанавливать JPEG и PDF по сигнатурам с Foremost
  • Читать журнал аудита carving и находить восстановленные файлы по типам
  • Извлекать GPS, модель камеры, автора и приложение-создатель через ExifTool
  • Объединять хеш доказательства и выбранные метаданные в кратком отчёте командной строки

Для кого этот курс

Этот курс среднего уровня предназначен для изучающих кибербезопасность, специалистов реагирования, администраторов и начинающих форензик-аналитиков, которым нужна практика базовых задач дисковой криминалистики. Он охватывает получение, целостность, carving, метаданные и простой отчёт, но не полную юридическую методологию.

Предварительные требования: Уверенная работа в терминале Linux, навигация по файлам, запуск команд с sudo, перенаправление и фильтрация вывода. Полезны основы файловых систем, хешей и форматов; опыт форензик-инструментов не требуется.

Учебная среда: Интерактивный терминал Ubuntu 22.04 с симулированным loop-устройством, подготовленными сырыми образами, Foremost, ExifTool, dd, lsblk и SHA-256. Все доказательства синтетические и остаются в лаборатории.

Часто задаваемые вопросы

Буду ли я работать с реальным диском подозреваемого или личными данными?

Нет. Для получения используется симулированное loop-устройство размером 10 МБ, а образы содержат специально созданные JPEG и PDF. Реальные устройства и персональные доказательства не задействованы.

Курс автоматически защищает исходное доказательство?

Процесс читает симулированный источник, пишет результаты отдельно и сравнивает хеши источника и образа. Он учит анализировать проверенную копию, но не моделирует аппаратный блокиратор записи или полное хранилище доказательств.

File carving всегда восстанавливает все удалённые файлы?

Нет. В лаборатории Foremost находит подготовленные объекты по целым сигнатурам. В реальности перезаписанные, фрагментированные, зашифрованные или неподдерживаемые данные могут быть неполными или невосстановимыми.

Создаёт ли итоговый отчёт полную юридическую цепочку хранения?

Нет. Он фиксирует строку SHA-256 и выбранные метаданные для практики прослеживаемой отчётности. Формальное расследование также требует учёта действий, времени, персонала, хранения, проверенных процедур и применимых правовых норм.

Преподаватель

labby
Labby
Labby is the LabEx teacher.