DF-007: الاختلافات والآليات النظرية – Disk Imaging: Dead Acquisition vs Live
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • التمييز بين الاستحواذ الخامل (Dead Acquisition) والاستحواذ الحي (Live Acquisition) للأقراص.

  • تقييم المخاطر والمزايا الفنية لكل منهجية بناءً على حالة الجهاز المستهدف.

  • فهم تأثير التشفير المباشر (Full Disk Encryption – FDE) مثل BitLocker و FileVault على طريقة الاستحواذ.

  • اتخاذ القرار الميداني المناسب لضمان سلامة الأدلة وقابليتها للتقديم أمام المحكمة.

محتوى الدرس:

تحديد طريقة الاستحواذ على وسائط التخزين الرقمية يُعتبر خطوة مفصلية في التحقيق؛ حيث يحدد اختيارك مدى سلامة الأدلة والقدرة على قراءتها وتجاوز عقبات التشفير.

1. الاستحواذ الخامل (Dead / Static Acquisition):

  • التعريف: يتم بعد إيقاف تشغيل الجهاز تماماً وفصل القرص الصلب وتوصيله بمحطة التحقيق عبر مانع كتابة مادي (Hardware Write Blocker).

  • المميزات: أعلى درجات النزاهة القانونية؛ حيث يضمن عدم تغيير أي Bit على القرص بنسبة 100%، ويمكن إعادة حساب قيم الهاش والمطابقة بدقة مطلقة.

  • التحديات: إذا كان القرص مشفراً بتقنية FDE (مثل BitLocker أو LUKS) والجهاز مغلق، فلن تتمكن من قراءة البيانات دون الحصول على مفتاح الاسترجاع (Recovery Key).

2. الاستحواذ الحي (Live / Dynamic Acquisition):

  • التعريف: يتم والجهاز يعمل وموصول بالطاقة، عبر أدوات الجنائيات الحية التي تُنفذ من وحدة ذاكرة خارجية (USB).

  • المميزات: تتيح سحب البيانات وهي في حالتها المفتوحة والمفكوك تشفيرها (Decrypted View)، بالإضافة إلى التقاط الذاكرة العشوائية الحية.

  • التحديات: تُحدث الأدوات المحمولة تغييراً طفيفاً لا مفر منه في ملفات النظام وسجلات الذاكرة (Kernel Artifacts)، مما يتطلب توثيقاً دقيقاً لتعليل هذا التغير قانونياً.

3. مصفوفة القرار الميداني (Field Decision Matrix):

  • إذا كان الجهاز مغلقاً وغير مشفر: استخدم Dead Acquisition فوراً.

  • إذا كان الجهاز يعمل ومشفراً: قم بعمل Live Acquisition للذاكرة العشوائية والأقراص قبل إيقاف التشغيل لمنع إغلاق جلسة التشفير.