DF-009: أخذ نسخ الأقراص بأسلوب سطر الأوامر – Disk Acquisition: Linux dd & dcfldd
تنويه أمني وإخلاء مسؤولية: هذا المقال مخصص لأغراض التعليم، التوعية الرقمية، والدفاع السيبراني فقط. إن استخدام هذه الأدوات أو الاستراتيجيات خارج إطار مصرح به يُعد مخالفة للقانون. نحن نهدف إلى تمكين الأفراد والمؤسسات من فهم آليات التهديد لحماية أنفسهم.

ماذا ستتعلم في هذه الغرفة؟

  • فهم واستخدام الأدوات القياسية والمتقدمة لسحب الأقراص قطاعاً بقطاع في بيئة Linux.

  • إتقان أوامر dd و dcfldd للاستحواذ الجنائي بنزاهة عالية.

  • توظيف ميزات dcfldd المتقدمة مثل حساب الهاش المتزامن (Simultaneous Hashing) والتحقق.

  • التعامل مع الأخطاء قطاعاً بقطاع وضمان إنتاج صورة جنائية متطابقة (Bit-stream Image).

محتوى الدرس:

في أنظمة Linux، كل شيء هو ملف، بما في ذلك الأقراص الصلبة الفيزيائية (/dev/sda أو /dev/nvme0n1). للقيام بالتحقيق الجنائي، يجب سحب نسخة متطابقة تماماً من هذا القرص باستخدام أوامر سطر الأوامر المباشرة للوصول إلى أدنى مستوى من البيانات.

1. أداة dd (Data Duplicator): هي الأداة القياسية الأقدم في Unix/Linux للنسخ المباشر قطاعاً بقطاع (Sector-by-Sector).

  • الأمر الأساسي:dd if=/dev/sda of=/media/usb/image.dd bs=4096 conv=noerror,sync

  • المعاملات:

    • if (Input File): المصدر، وهو ملف القرص الفيزيائي.

    • of (Output File): الوجهة، وهي الصورة الجنائية الناتجة.

    • bs (Block Size): حجم القطعة (Sector) الواحدة (e.g., 4096 byte) لتسريع العملية.

    • conv=noerror,sync: أهم معامل جنائي؛ يضمن استمرار النسخ عند مواجهة قطاعات تالفة (Bad Sectors) وملؤها بأصفار لضمان بقاء هيكل القرص سليماً.

2. أداة dcfldd (Forensic dd): هي نسخة متطورة من dd تم إنشاؤها خصيصاً للمجال الجنائي الرقمي، وتضيف ميزات حاسمة لسلامة الدليل.

  • الأمر الجنائي المتكامل:dcfldd if=/dev/sda of=/media/usb/image.dd hash=sha256 hashlog=/media/usb/image.hash

  • المميزات المتقدمة:

    • Simultaneous Hashing: يقوم بحساب قيمة الهاش (sha256) للدليل الأصلي أثناء عملية السحب نفسها، مما يضمن أن الهاش يمثل الحالة الحقيقية للقرص قبل أي تعديل.

    • Verification: يتيح مقارنة الصورة الناتجة بالقرص الأصلي تلقائياً.

    • Progress Bar: يُظهر نسبة الإنجاز والوقت المتبقي.