ماذا ستتعلم في هذه الغرفة؟
-
فهم واستخدام الأدوات القياسية والمتقدمة لسحب الأقراص قطاعاً بقطاع في بيئة Linux.
-
إتقان أوامر
ddوdcflddللاستحواذ الجنائي بنزاهة عالية. -
توظيف ميزات
dcflddالمتقدمة مثل حساب الهاش المتزامن (Simultaneous Hashing) والتحقق. -
التعامل مع الأخطاء قطاعاً بقطاع وضمان إنتاج صورة جنائية متطابقة (Bit-stream Image).
محتوى الدرس:
في أنظمة Linux، كل شيء هو ملف، بما في ذلك الأقراص الصلبة الفيزيائية (/dev/sda أو /dev/nvme0n1). للقيام بالتحقيق الجنائي، يجب سحب نسخة متطابقة تماماً من هذا القرص باستخدام أوامر سطر الأوامر المباشرة للوصول إلى أدنى مستوى من البيانات.
1. أداة dd (Data Duplicator): هي الأداة القياسية الأقدم في Unix/Linux للنسخ المباشر قطاعاً بقطاع (Sector-by-Sector).
-
الأمر الأساسي:
dd if=/dev/sda of=/media/usb/image.dd bs=4096 conv=noerror,sync -
المعاملات:
-
if(Input File): المصدر، وهو ملف القرص الفيزيائي. -
of(Output File): الوجهة، وهي الصورة الجنائية الناتجة. -
bs(Block Size): حجم القطعة (Sector) الواحدة (e.g., 4096 byte) لتسريع العملية. -
conv=noerror,sync: أهم معامل جنائي؛ يضمن استمرار النسخ عند مواجهة قطاعات تالفة (Bad Sectors) وملؤها بأصفار لضمان بقاء هيكل القرص سليماً.
-
2. أداة dcfldd (Forensic dd): هي نسخة متطورة من dd تم إنشاؤها خصيصاً للمجال الجنائي الرقمي، وتضيف ميزات حاسمة لسلامة الدليل.
-
الأمر الجنائي المتكامل:
dcfldd if=/dev/sda of=/media/usb/image.dd hash=sha256 hashlog=/media/usb/image.hash -
المميزات المتقدمة:
-
Simultaneous Hashing: يقوم بحساب قيمة الهاش (sha256) للدليل الأصلي أثناء عملية السحب نفسها، مما يضمن أن الهاش يمثل الحالة الحقيقية للقرص قبل أي تعديل.
-
Verification: يتيح مقارنة الصورة الناتجة بالقرص الأصلي تلقائياً.
-
Progress Bar: يُظهر نسبة الإنجاز والوقت المتبقي.
-