ماذا ستتعلم في هذه الغرفة؟
-
استخدام برنامج FTK Imager بواجِهتيه الرسمية (GUI) وسطر الأوامر (CLI) للاستحواذ على الأقراص.
-
إنشاء الصور الجنائية بصيغتي E01 و RAW/DD وتعديل إعدادات الضغط والتقسيم.
-
إدخال بيانات القضية الجنائية (Case Metadata) وتوثيق هوية المحقق داخل الدليل.
-
التحقق الآلي من تطابق قيم الهاش للقرص الأصلي والصورة الجنائية المستخرجة.
محتوى الدرس:
تُعتبر أداة FTK Imager المقياس الذهبي والأنشط استخداماً لدى محققي الجرائم الرقمية؛ نظراً لسلاستها، مجانيتها، ودعمها المباشر لإنشاء صور جنائية معتمدة قانونياً في المحاكم.
1. الاستحواذ عبر الواجهة الرسمية (FTK Imager GUI):
-
خطوات العمل: اختيار
Create Disk Image⬅️ تحديد المصدر (Physical Driveللقرص كاملاً أوLogical Driveللقسم الظاهر) ⬅️ اختيار صيغة المخرج (E01أوRaw/DD). -
بيانات قضية الاستحواذ (Item Information): يُلزم البرنامج المحقق بإدخال رقم القضية (Case Number)، رقم الدليل (Evidence Number)، وصف القرص، واسم الفاحص، حيث تُدمج هذه البيانات تشفيرياً داخل هيدر صيغة
E01. -
إعدادات الضغط والتقسيم: تتيح صيغة E01 خيارات ضغط البيانات (Compression Level) وتقسيم الملف الناتج إلى أجزاء (e.g., 1500MB) لسهولة التخزين والنقل.
2. الاستحواذ الميداني عبر سطر الأوامر (FTK Imager CLI): في الحالات التي لا توفر واجهة رسومية أو أثناء العمل من وحدة USB محمولة، يُستخدم الأمر التالي: ftkimager.exe \\.\PhysicalDrive1 C:\ForensicImages\evidence.E01 --e01 --case-num "C-2026-09" --evidence-num "E-01" --examiner "Investigator"
3. التثبت الآلي والتحقق من الهاش (Automatic Verification): فور انتهاء عملية السحب، تقوم أداة FTK Imager بحساب hash للقرص الفيزيائي ونسخة الـ Image الناتجة (MD5 & SHA-256) وتظهر شاشة مقارنة (Bad Block Count / Hash Match) لإثبات سلامة العملية.