أدوات الحماية من الكتابة (Hardware vs. Software Write Blockers)
التشريح التقني والمقارنة الميدانية لحراس سلامة الأدلة
بعد أن أصلنا في الدرس السابق لـ “ظاهرة التعديل المحظور” ومدى خطورة كتابة بت واحد بالخطأ على وسائط التخزين المستهدفة، نأتي اليوم لنفصل السلاح الفعلي للمحقق الجنائي: حاجبات الكتابة (Write Blockers).
في بيئة التحقيق العملي، لا يكفي أن تعرف أن هذه الأدوات تمنع الكتابة وتسمح بالقراءة فقط، بل يجب أن تفهم بدقة التشريح التقنيلكل نوع (مادي وبرمجي)، والآلية التي يتعامل بها كل منهما مع الأوامر البرمجية الصادرة من نظام التشغيل، لتعرف متى تعتمد على أحدهما وتتجنب الآخر.
1. حاجبات الكتابة المادية (Hardware Write Blockers)
تُعرف جنائياً بأجهزة الـ Hardware Bridges، وهي عبارة عن لوحات إلكترونية معزولة ومحمية بغلاف متين، تعمل كجسر وسيط يربط القرص الصلب المستهدف بجهاز الفحص الخاص بالمحقق.
الآلية التقنية لعمل العتاد المادي:
عندما يتم توصيل قرص صلب عبر حاجب مادي (مثل أجهزة Tableau)، فإن الاتصال لا يتم مباشرة مع لوحة الأم (Motherboard) الخاصة بجهاز المحقق، بل يتم مع معالج دقيق (Microcontroller) مدمج داخل الحاجب المادي نفسه.
- تحليل الأوامر (Command Filtering):يقوم المعالج المدمج بفحص كل حزمة بيانات (Packet) قادمة من نظام تشغيل المحقق.
- الرفض على مستوى الإشارة (Signal Dropping):إذا رصد المعالج أي أمر يندرج تحت فئة أوامر الكتابة (مثل أوامر
SCSI WriteأوATA Writeأو أوامر مسح القطاعات)، يقوم فوراً بحظر الإشارة كهربائياً وإرجاع استجابة وهمية لنظام التشغيل تفيد بأن العملية فشلت أو أن القرص محمياً بالكامل، دون أن تصل هذه النبضة الكهربائية إلى إبرة القراءة والكتابة الخاصة بالقرص المستهدف نهائياً.
2. حاجبات الكتابة البرمجية (Software Write Blockers)
هي تطبيقات أو تعديلات يتم إجراؤها مباشرة داخل بيئة نظام التشغيل الذي يستخدمه المحقق، بهدف تعديل طريقة تعامل النظام مع أي وسيط تخزين خارجي يتم تركيبه.
الآلية التقنية لعمل الحواجب البرمجية:
تعمل هذه الأدوات على مستويات مختلفة داخل نظام التشغيل (OS Level)، وأشهرها طريقتان:
- تعديل السجلات (Registry Modification): في بيئة ويندوز، يتم التعديل على المفتاح:
HKLM\System\CurrentControlSet\Control\StorageDevicePoliciesوتغيير قيمةWriteProtectإلى$1$. هنا، يقوم نظام التشغيل نفسه (وليس العتاد) بمنع التطبيقات من إرسال أوامر كتابة للمنافذ. - برامج تشغيل الفلترة (Filter Drivers): يتم تنصيب برنامج تشغيل (Driver) مخصص يعمل في طبقة الكيرنل (Kernel Mode). يقوم هذا الدريفير باعتراض حزم الأوامر (I/O Request Packets – IRPs) المتجهة إلى منافذ الـ USB أو الساتا، ويقوم بإسقاط أي حزمة تحتوي على أمر كتابة قبل إرسالها للمنفذ.
3. المقارنة الهندسية: أيهما تختار في الميدان؟
| وجه المقارنة الهيكلي | حاجب الكتابة المادي (Hardware) | حاجب الكتابة البرمجي (Software) |
| مستوى الحماية | مطلق ومستقل:معزول تماماً عن نظام التشغيل. | نسبي:يعتمد على استقرار نظام التشغيل وخلوه من الثغرات. |
| سرعة نقل البيانات | عالية جداً:مصمم عتادياً لمعالجة البيانات بأقصى سرعة للمنفذ. | متفاوتة: قد يتسبب الفحص البرمجي للأوامر في بطء طفيف أثناء السحب. |
| المرونة والبيئة | يتطلب حمل أجهزة وكابلات ومحولات طاقة مختلفة لكل نوع قرص (SATA, NVMe, IDE). | مرن للغاية، يعمل ببرامج بسيطة أو توزيعة لينكس محملة على فلاشة فحص. |
| الموثوقية القضائية | المعيار الذهبي القاطع: لا يمكن للخصم الطعن فيه إذا كان الجهاز معايراً. | قابل للطعن:يمكن للدفاع الزعم بأن ثغرة في النظام تخطت الفلترة البرمجية. |
| التكلفة المالية | مرتفعة الثمن (تصل لمئات أو آلاف الدولارات للأجهزة الاحترافية). | مجانية أو منخفضة التكلفة مقارنة بالعتاد. |
🔗 المنظومة المتكاملة: الروابط الذكية في “ديجيتال شيلد”
1. التقاطع مع قسم الـ OSINT
عند إجراء استخبارات رقمية ميدانية سريعة (Triage) وسحب ملفات تعريفية من أجهزة مستهدفة في الموقع، تمنحك الحواجب البرمجية خفة حركة وسرعة تنفيذ عالية جداً. تعرف على الآليات الميدانية عبر [قسم الأوسنت: الاستجابة الميدانية السريعة وجمع الأدلة الحية في البيئات المفتوحة دون تلوث بَصري].
2. التقاطع مع قسم الحماية والتأمين
يمكنك استخدام نفس الفكرة البرمجية لحواجب الكتابة لتطبيق سياسات منع تسريب البيانات (DLP) في شركتك، لحظر الموظفين من الكتابة على أقراص خارجية. انتقل إلى [قسم الحماية: بناء سياسات التحكم في الأجهزة الطرفية وحظر منافذ الكتابة الخارجية عتادياً وبرمجياً].
3. التقاطع مع قسم الأدوات الذكية
يمكن دمج اختبارات الفحص الآلية للتأكد من كفاءة حاجب الكتابة البرمجي قبل بدء السحب الفعلي باستخدام سكريبتات ذكية تحاول اختبار منافذ الكتابة. راجع [قسم الأدوات الذكية: استخدام برمجيات الذكاء الاصطناعي لاختبار ومحاكاة هجمات الكتابة والتأكد من أمان بيئة الفحص الجنائي].
في الدرس القادم:
بعد أن أتقنا طرق حماية الأقراص من التعديل، سننطلق إلى الجانب التطبيقي الأبرز في المختبر: “مختبر المحقق الرقمي: الشرح التطبيقي الشامل لأداة FTK Imager وكيفية بناء بيئة فحص معزولة تماماً”.


