منع التعديل المحظور للأدلة: شرح حاجب الكتابة (Write Blocker)

تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ظاهرة التعديل المحظور

كيف تضمن عدم كتابة بت (Bit) واحد على القرص المستهدف؟

بعد أن استعرضنا في الدرس السابق قوة البصمة الرقمية (Hashing) في كشف أي تغيير يطرأ على الأدلة، نأتي اليوم إلى السؤال العملي الأكثر خطورة: كيف نمنع هذا التغيير من الحدوث أصلاً أثناء فحص القرص الصلب؟

بمجرد توصيل قرص صلب (يحتوي على أدلة جريمة) بجهاز الحاسوب الخاص بك لبدء فحصه، يقوم نظام التشغيل تلقائياً وبشكل خفي بكتابة ملفات مؤقتة، وتحديث طوابع الزمن (Metadata)، وتعديل سجلات النظام على هذا القرص. في قانون الأدلة الجنائية الرقمية، تُعرف هذه الكارثة بـ “التعديل المحظور”. كتابة بت ($0$ أو $1$) واحد بالخطأ تعني تدمير الهاش الأصلي، وبالتالي سقوط الدليل قانونياً.

إليك الدليل التقني لمنع هذه الظاهرة تماماً باستخدام تكنولوجيا حاجبات الكتابة (Write Blockers).

1. ما هو حاجب الكتابة (Write Blocker)؟

حاجب الكتابة هو أداة (قد تكون عتاداً مادياً Hardware أو برنامجاً Software) يتم وضعها كحائل بين جهاز الحاسوب الخاص بالمحقق وبين القرص الصلب المراد فحصه.

مهمتها الأساسية تتلخص في وظيفة واحدة صارمة: السماح بمرور أوامر القراءة (Read Commands) فقط، واعتراض وتدمير أي أمر كتابة (Write Command) يصدره نظام التشغيل تجاه القرص المستهدف.

2. أنواع حاجبات الكتابة: المادية في مواجهة البرمجية

يعتمد المحققون على نوعين رئيسيين لحظر الكتابة، ولكل منهما بيئة عمل خاصة:

أ. الحواجب المادية (Hardware Write Blockers)

هي أجهزة إلكترونية ملموسة (تُعرف في السوق الجنائي بأجهزة مثل Tableau أو Wiebetech). يتم توصيل القرص الصلب المشتبه به في طرف الجهاز، وتوصيل الطرف الآخر بجهاز المحقق عبر كابل USB أو Thunderbolt.

  • كيف تعمل؟تحتوي على شريحة إلكترونية (Firmware) مبرمجة على مستوى العتاد لرفض إشارات الكتابة الكهربائية.
  • المميزات:هي المعيار الذهبي والأكثر أماناً وقبولاً في المحاكم، لأنها تعزل القرص مادياً وعنيدة ضد أي خطأ برميجي من نظام التشغيل.

ب. الحواجب البرمجية (Software Write Blockers)

هي تعديلات برمجية يتم تطبيقها على نظام تشغيل المحقق (مثل تعديل سجلات الـ Registry في ويندوز لمنع الكتابة على منافذ Storage Devices، أو استخدام بيئات فحص معزولة مثل نظام CAINEأو Paladinالمبني على لينكس).

  • كيف تعمل؟تخبر نظام التشغيل بأن يعامل أي قرص خارجي يتم تركيبه على أنه “للقراءة فقط” (Read-Only).
  • المميزات:غير مكلفة وسريعة الاستخدام في الميدان.
  • العيوب:أقل أماناً من العتاد المادي، حيث يمكن لبعض أنظمة التشغيل تخطي الحظر البرمجي بسبب ثغرة أو تحديث مفاجئ، مما قد يلوث الدليل.

3. الخطوات العملية لعملية “السحب النظيف” (Forensic Imaging)

لضمان عدم كتابة بت واحد وتأمين القرص المستهدف، يتبع المحقق هذا البروتوكول:

[القرص المستهدف] ──> (توصيل بمنافذ القراءة فقط) ──> [Hardware Write Blocker] ──> (كابل البيانات) ──> [جهاز المحقق المعزول]
  1. حساب الهاش المبدئي:قبل فحص أي شيء، وبوجود حاجب الكتابة المادي، يتم أخذ نسخة مطابقة تماماً بت-بترتيب (Bit-by-Bit Image) تُسمى “النسخة الجنائية” (بتنسيقات مثل E01 أو RAW).
  2. التحقق من القفل:تقوم أداة الفحص (مثل FTK Imager) بحساب الهاش للقرص الأصلي والنسخة المستخرجة.
  3. الفحص على النسخة وليس الأصل:يتم إرجاع القرص الأصلي فوراً إلى الحرز الآمن (Faraday Bag) وإغلاقه، وتتم كل عمليات البحث الجنائي واستعادة الملفات المحذوفة على النسخة الجنائية فقط.

🔗 المنظومة المتكاملة: الروابط الذكية في “ديجيتال شيلد”

1. التقاطع مع قسم الـ OSINT

في بعض الأحيان، تحتاج إلى سحب محتويات أقراص صلبة لسيرفرات ويب مستضافة سحابياً. في هذه الحالة، تختلف حاجبات الكتابة المادية ويتم الاعتماد على لقطات النظام المشفرة. تصفح [قسم الأوسنت: آليات سحب وفحص الأدلة الرقمية من السيرفرات السحابية المفتوحة دون تلوث البيانات].

2. التقاطع مع قسم الحماية والتأمين

إن فهم كيفية عمل حاجبات الكتابة يساعدك كمسؤول أمني في منع تسريب البيانات من شركتك، عبر إغلاق منافذ الكتابة على الفلاشات للموظفين. انتقل إلى [قسم الحماية: الهندسة المتقدمة لتأمين منافذ الأجهزة (Endpoint Security) ومنع الكتابة الخارجية].

3. التقاطع مع قسم الأدوات الذكية

يمكن الاستعانة بالأنظمة الذكية للتحقق التلقائي المستمر من عدم تغير قيم الهاش أثناء عمليات الفحص المطولة للنسخ الجنائية. راجع [قسم الأدوات الذكية: استخدام الـ AI لمراقبة سلامة الأدلة الرقمية والتحقق الفوري من ثبات الهاش].

في الدرس القادم:

سنتنقل إلى الأداة البرمجية الأهم التي تدمج كل ما تعلمناه (الهاش، معالجة الصور الجنائية، والتحليل): “مختبر المحقق الرقمي: شرح أداة FTK Imager وكيفية بناء بيئة فحص معزولة”.

تصفح المسار الكامل من هنا:

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

Scroll to Top