本文概述了取證專家和急救人員為何以及如何從提供圖像數據檢索的工具中受益。所審查的產品是用于數據檢索和映像裝入的一線工具,因為如果不先裝載映像,則無法檢索數據。此外,無論原始文件系統格式如何,能夠在任何操作系統下讀取此數據也具有額外的價值。
取證圖像是用于證據的硬盤驅動器或其他數字媒體的完整副本。取證映像通常包括文件、未分配的空間、可寬延空間和啟動記錄。取證數據,例如已刪除的文件、文件碎片或任何隱藏數據,可能會在 Slack 或未分配的空間中找到。如果使用清理軟件完全擦除驅動器上的任何信息痕跡,那么法醫檢查員不太可能成功檢索任何數據。
檢索信息的另一個困難是,如果將正在調查的數字媒體連接到常規操作系統 (OS),它將受到不可逆轉的損壞。標準操作系統配置在檢測到后立即激活設備,掛載文件系統并更改其內容,甚至不通知用戶。例如,Windows 可能會自動更改文件屬性中的時間戳、在回收站中創建隱藏文件夾或保存配置數據。因此,必須仔細選擇用于創建取證圖像及其后續深入分析的正確技術。
無論是從硬盤驅動器還是 SSD 安裝映像,都必須以完全相同的方式輕松映像。從 SSD 驅動器創建的映像仍將表示映像時所有數據的快照。
Paragon Software的圖像貼片機做的事情
從本質上講,映像貼片器允許存儲,安裝和驗證各種格式的圖像的完整性。
Paragon軟件的當前版本的映像貼片器允許您使用“塊貼片器”驅動程序和圖像MGM庫(處理圖像文件并提供讀/寫功能以訪問存儲在圖像上的數據)在OS Windows下將上述類型的映像作為標準塊設備(磁盤)進行安裝。這是通過在系統中創建具有完全控制讀寫模式的虛擬磁盤/磁盤設備來實現的。因此,掛載的磁盤被標準Windows組件和Paragon軟件產品完美識別:適用于Windows的APFS,適用于Windows的Linux文件系統和適用于Windows的HFS+。
但是,為了解決取證問題,這可能還不夠,因為在將標準操作系統訪問請求映射到文件及其屬性到引擎的內部函數以使用 UFS 文件系統的階段,丟失了有關文件系統的其他信息。數據(證據)可能隱藏或丟失的另一個最常見選項是磁盤上未使用的位置。這些位置可以通過映像貼載器在已安裝的塊設備上使用。
為了在不丟失映射數據的情況下提供有關文件系統的完整信息,Paragon 軟件集團實施了以下架構:
Image MGM 組件提供對圖像文件內容和有關圖像的其他信息的軟件讀/寫訪問。該模塊還負責識別取證元數據及其映射,并檢查圖像的完整性。它不僅在Paragon軟件的映像貼片器中成功使用,而且在創建備份時也成功地用于硬盤管理器(另一種軟件工具)。
FDisk 庫旨在分析磁盤布局,并提供有關它的信息以及對磁盤各個分區的讀/寫訪問。該組件支持解析 MBR、GPT 和標準 LVM,包括位于多個物理磁盤上。該庫已成功用于 Linux File Systems for Windows by Paragon Software、APFS for Windows by Paragon Software、ReFS for Windows by Paragon Software 和Storage SDK 產品。
UFS 是識別文件系統、解析其結構并為其提供數據和元數據的主要組件。該庫為所有支持的文件系統(APFS,HFS +,EXT2,EXT3,EXT4,BtrFS,XFS,ReFS,NTFS,FAT等)提供單一接口。此接口還提供對文件系統獨特功能的訪問,例如,能夠掛載所需的 APFS 檢查點和子卷,以及在掛載加密卷時傳遞密碼。這樣,您可以訪問任何受支持和可識別文件系統的用戶數據和內部數據。
GUI 和 CLI 為最終用戶提供了用于訪問所檢查文件系統的圖形和控制臺界面。例如,在 UFS 中裝載卷后,您可以訪問卷的序列號、有關可用和占用的集群的數據及其大小。對于文件系統對象(如文件和目錄),您可以訪問文件的數據和元數據。
安裝和驗證的法醫圖像可用作調查的證據。映像貼載器的主要功能是它能夠掛載虛擬映像,就好像您真正連接到用戶的計算機一樣。它允許您完全訪問磁盤的內容,并將其他非取證工具連接到任何其他應用程序或系統。當映像包含操作系統無法識別的文件系統或其他技術時,這一點尤其重要。例如,Image Mounter 可以與 APFS for Windows 結合使用,并允許對 Windows 上的 APFS 宗卷進行完全訪問。
跨平臺兼容性的文件系統鏈接技術
取證工具通常是為在特定操作系統中工作而開發的,例如Mac OSX的Macintosh證據收集和分析(MEGA)或用于Linux分區圖像分析的取證自動關聯引擎(FACE)。
但是,還有另一種方法。如果正在調查的卷或文件使用 Apple 或 Linux 操作系統格式化,該怎么辦?映像貼片程序與專有文件系統驅動程序的集成可在 Windows 操作系統下與 Linux 和 APFS 格式的驅動器實現流暢的高性能操作。
文件系統鏈接驅動程序和映像貼片器的串聯允許在PC上工作的取證專家直接在Windows PC上即時訪問和寫入APFS,extFS甚至ReFS格式的硬盤驅動器,固態驅動器或閃存驅動器。因此,消除了對每個操作系統的單獨工具的需求。
Image Mounter是一種工具,使數字取證專家能夠輕松安裝磁盤映像并訪問獲取的圖像。用于安裝取證圖像的工具可以用作獨立軟件,也可以用作集成到更復雜的數據分析解決方案中的組件。
審核編輯:郭婷
-
驅動器
+關注
關注
53文章
8264瀏覽量
146751 -
操作系統
+關注
關注
37文章
6867瀏覽量
123547 -
SSD
+關注
關注
21文章
2873瀏覽量
117641
發布評論請先 登錄
相關推薦
評論