ماذا ستتعلم في هذه الغرفة؟
-
التمييز بين الاستحواذ الخامل (Dead Acquisition) والاستحواذ الحي (Live Acquisition) للأقراص.
-
تقييم المخاطر والمزايا الفنية لكل منهجية بناءً على حالة الجهاز المستهدف.
-
فهم تأثير التشفير المباشر (Full Disk Encryption – FDE) مثل BitLocker و FileVault على طريقة الاستحواذ.
-
اتخاذ القرار الميداني المناسب لضمان سلامة الأدلة وقابليتها للتقديم أمام المحكمة.
محتوى الدرس:
تحديد طريقة الاستحواذ على وسائط التخزين الرقمية يُعتبر خطوة مفصلية في التحقيق؛ حيث يحدد اختيارك مدى سلامة الأدلة والقدرة على قراءتها وتجاوز عقبات التشفير.
1. الاستحواذ الخامل (Dead / Static Acquisition):
-
التعريف: يتم بعد إيقاف تشغيل الجهاز تماماً وفصل القرص الصلب وتوصيله بمحطة التحقيق عبر مانع كتابة مادي (Hardware Write Blocker).
-
المميزات: أعلى درجات النزاهة القانونية؛ حيث يضمن عدم تغيير أي
Bitعلى القرص بنسبة 100%، ويمكن إعادة حساب قيم الهاش والمطابقة بدقة مطلقة. -
التحديات: إذا كان القرص مشفراً بتقنية FDE (مثل BitLocker أو LUKS) والجهاز مغلق، فلن تتمكن من قراءة البيانات دون الحصول على مفتاح الاسترجاع (Recovery Key).
2. الاستحواذ الحي (Live / Dynamic Acquisition):
-
التعريف: يتم والجهاز يعمل وموصول بالطاقة، عبر أدوات الجنائيات الحية التي تُنفذ من وحدة ذاكرة خارجية (USB).
-
المميزات: تتيح سحب البيانات وهي في حالتها المفتوحة والمفكوك تشفيرها (Decrypted View)، بالإضافة إلى التقاط الذاكرة العشوائية الحية.
-
التحديات: تُحدث الأدوات المحمولة تغييراً طفيفاً لا مفر منه في ملفات النظام وسجلات الذاكرة (Kernel Artifacts)، مما يتطلب توثيقاً دقيقاً لتعليل هذا التغير قانونياً.
3. مصفوفة القرار الميداني (Field Decision Matrix):
-
إذا كان الجهاز مغلقاً وغير مشفر: استخدم Dead Acquisition فوراً.
-
إذا كان الجهاز يعمل ومشفراً: قم بعمل Live Acquisition للذاكرة العشوائية والأقراص قبل إيقاف التشغيل لمنع إغلاق جلسة التشفير.