مختبر المحقق الرقمي
الشرح التطبيقي الشامل لأداة Autopsy وكيفية بناء قضية جديدة
بعد أن أسسنا في الدرس السابق للمنظومة الأخلاقية والقانونية الصارمة للتعامل مع البيانات الحساسة، نفتح اليوم الباب العملي الأبرز في المختبر الجنائي المعزول. سنتعامل مع الأداة التي تمثل العمود الفقري للمحققين الرقميين حول العالم، والموجودة بصفة أساسية في توزيعات CSI Linux و CAINE: أداة Autopsy.
أداة Autopsy هي منصة تحقيق جنائي رقمي مفتوحة المصدر (Digital Forensics Platform) تتميز بواجهة رسومية قوية تدمج تحتها عشرات الأدوات البرمجية المتخصصة. تُستخدم المنصة لتحليل الصور الجنائية للأقراص الصلبة والهواتف، واستعادة الملفات المحذوفة، وفحص سجلات النظام (Registry)، والبحث بالكلمات المفتاحية.
إليك الدليل العملي الكامل لبدء تشغيل الأداة وبناء أول قضية لك بشكل سليم جنائياً وقانونياً.
هل تود احتراف تحليل الأدلة الرقمية وكشف ملابسات الاختراقات؟
تعلم أحدث منهجيات التحقيق الجنائي في أنظمة التشغيل، تتبع الآثار الخفية، واستخراج الأدلة الثبوتية باحترافية عالية.
🚀 انضم اليوم إلى دورة التحقيق الجنائي الرقمي وابدأ بناء خبرتك العملية في تحليل الأدلة.
1. الخطوة الأولى: تشغيل الأداة وبدء قضية جديدة (New Case)
عند فتح برنامج Autopsy داخل بيئة مختبرك المعزول، ستظهر لك شاشة الترحيب. اتبع الخطوات التالية بدقة:
- اختر “Create New Case”: ستفتح لك نافذة تطلب معلومات القضية الأساسية.
- اسم القضية (Case Name):ضع اسماً رمزياً يعبر عن القضية (مثل
Case_2026_Corporate_01) وتجنب وضع أسماء صريحة للمشتبه بهم في اسم المجلد لحماية الخصوصية. - دليل القاعدة (Base Directory): اختر مسار الحفظ على مصفوفة الأقراص السريعة (RAID) المخصصة للمختبر، وتأكد من أن المسار معزول تماماً.
- معلومات المحقق (Case Information): في الشاشة التالية، سيطلب منك البرنامج إدخال رقم القضية (Case Number) واسم المحقق (Examiner). هذه البيانات في غاية الأهمية لأنها ستظهر تلقائياً في التقرير الجنائي النهائي الذي يُقدم للمحكمة.
2. الخطوة الثانية: تحديد ونوع مصدر البيانات (Data Source)
بعد إعداد ملف القضية، سينقلك البرنامج إلى معالج إضافة مصدر البيانات (Add Data Source). هنا نختار طبيعة الدليل الذي نريد فحصه:
- أنواع المصادر المتاحة:
- Disk Image or VM File:هذا هو الخيار الأكثر استخداماً، حيث نقوم بالإشارة إلى النسخة الجنائية (بت-بترتيب) التي سحبناها سابقاً بتنسيق
E01أوRAW/DDعبر حاجب الكتابة المادي. - Local Disk:لفحص قرص متصل حالياً (ويشترط وجود حاجب كتابة نشط لمنع التعديل المحظور).
- Logical Files:لإضافة مجلدات أو ملفات محددة تم جمعها مسبقاً.
- Disk Image or VM File:هذا هو الخيار الأكثر استخداماً، حيث نقوم بالإشارة إلى النسخة الجنائية (بت-بترتيب) التي سحبناها سابقاً بتنسيق
- مسار الدليل: قم بالإشارة إلى ملف الصورة الجنائية المخزن في سيرفر المختبر، ودع البرنامج يتحقق من ثبات الهاش الخاص به قبل الانتقال للخطوة التالية.
3. الخطوة الثالثة: تفعيل وحدات الفحص والتحليل (Ingest Modules)
هذه هي المرحلة الذكية في أداة Autopsy؛ حيث تظهر لك قائمة بـ “وحدات الفحص” (Ingest Modules) التي ستقوم بمسح الصورة الجنائية آلياً واستخراج الأدلة. يمكنك تفعيلها كلها أو اختيار ما يناسب قضيتك لتوفير الوقت:
- File Type Identification:لمعرفة نوع الملف الحقيقي بناءً على توقيعه الرقمي (Header) وليس امتداده الظاهري (لحظر خدع تغيير امتداد الملفات).
- Recent Activity:لاستخراج سجلات التصفح (Web History)، الملفات الأخيرة التي تم فتحها، ووصلات الـ USB التي تم تركيبها في الجهاز مؤخراً.
- Keyword Search: تتيح لك إدخال الكلمات المفتاحية المرتبطة بالقضية (أسماء، أرقام حسابات، إيميلات) ليقوم البرنامج بالبحث عنها حتى داخل المساحات غير المخصصة (Unallocated Space) والملفات المحذوفة.
- Extension Mismatch Detector:يكشف آلياً الملفات التي تم تعديل امتدادها لإخفائها (مثل تحويل ملف فيديو إلى امتداد
.dll). - Encryption Detection:يرصد الملفات المشفرة أو الأقراص المقفلة التي تحتاج إلى فك تشفير بمرحلة لاحقة.
بعد اختيار الوحدات، اضغط على Finishليبدأ البرنامج في معالجة البيانات في الخلفية، وتظهر لك لوحة التحكم اليسرى وتبدأ الأدلة بالتدفق تدريجياً.
🔗 المنظومة المتكاملة: الروابط الذكية في “ديجيتال شيلد”
1. التقاطع مع قسم الـ OSINT
عندما تستخرج أداة Autopsy عناوين بريد إلكتروني مشبوهة أو معرفات رقمية من سجلات الجهاز، يمكنك الانتقال فوراً لتتبعها عبر الإنترنت. تصفح [قسم الأوسنت: كيف تستخدم المعرفات المستخرجة من أداة Autopsy للتحري العكسي عبر الإنترنت].
2. التقاطع مع قسم الحماية والتأمين
إن فهم الآلية التي تستخرج بها Autopsy سجلات الأنشطة الأخيرة (Recent Activity) يساعد المهندسين في بناء أنظمة حماية تمسح هذه السجلات دورياً لمنع المتسللين من الاستفادة منها. انتقل إلى [قسم الحماية: آليات تنظيف وتأمين سجلات النظام (Anti-Forensics Basics) لحماية خصوصية البيانات].
3. التقاطع مع قسم الأدوات الذكية
يمكن دمج إضافات معتمدة على الذكاء الاصطناعي داخل Autopsy لتصنيف الصور وفلترة المحتوى الإباحي أو المشبوه تلقائياً دون الحاجة لفرز المحقق البشري لكل صورة يدوياً. راجع [قسم الأدوات الذكية: تسريع التحقيق الجنائي الرقمي عبر دمج موديلات الـ AI داخل منصة Autopsy].
في الدرس القادم:
سنتنقل إلى الجانب التطبيقي الأعمق في تحليل النتائج: “مختبر المحقق الرقمي: كيفية استعادة الملفات المحذوفة وتحليل المساحات غير المخصصة (Unallocated Space) باستخدام Autopsy”.


