ماذا ستتعلم في هذه الغرفة؟
-
آلية عمل حظائر الكتابة (Write Blockers) لمنع تلوث الدليل الرقمي.
-
التمييز بين حواجب الكتابة المادية (Hardware Write Blockers) والبرمجية (Software Write Blockers).
-
ضبط سجلات النظام (Windows Registry) لمنع تعديل وسائط التخزين عند التوصيل.
-
اختبار كفاءة موانع الكتابة والتأكد من سلامة إجراءات الحماية قبل البدء بالاستحواذ.
محتوى الدرس:
عند توصيل أي وحدة تخزين (مثل HDD أو SSD أو USB) بجهاز كمبيوتر يعمل، يقوم نظام التشغيل تلقائياً بتنفيذ عمليات قراءة وكتابة خفية (مثل تحديث ملفات النظام المؤقتة، تغيير تواريخ الاستخدام Last Accessed Time، وإعادة تنظيم الفهارس). هذه التغييرات البسيطة تُغير قيمة الهاش للقرص وتُبطل حجيته القانونية في المحكمة.
1. حواجب الكتابة المادية (Hardware Write Blockers):
-
طريقة العمل: أجهزة مادية متخصصة تُوصل كجسر بين القرص المستهدف وجهاز فحص المحقق.
-
الآلية: تقوم بالاعتراض المباشر على المستوى الكهربائي والبرمجي لأوامر الكتابة (Write Commands) القادمة من نظام التشغيل وتمنع مرورها للقرص، بينما تسمح فقط بمرور أوامر القراءة (Read Commands).
-
المميزات: توفر أعلى مستويات النزاهة والأمان الميداني ومقبولة فوراً أمام الجهات القضائية.
2. حواجب الكتابة البرمجية (Software Write Blockers):
-
طريقة العمل: تعديلات في إعدادات نظام التشغيل الخاص بالمحقق لمنع أذونات الكتابة على أدوات التخزين الخارجية.
-
في نظام Windows: يتم تعجيل مفتاح السجل التالي لمنع الكتابة على وحدات USB:
HKLM\SYSTEM\CurrentControlSet\Control\StorageDevicePoliciesوتعديل القيمةWriteProtectلتصبح1. -
في نظام Linux: يتم ربط وتعريف القرص بوضع القراءة فقط باستخدام الأمر:
mount -o ro,noload /dev/sdb1 /mnt/evidence
3. اختبار كفاءة مانع الكتابة قبل الاستحواذ: قبل اعتماد أي أداة منع كتابة في مسرح الجريمة، يُلزم البروتوكول الجنائي باختبارها على فلاشة تجريبية عبر محاولة إنشاء ملف جديد أو حذفه؛ للتحقق من رفض العملية تماماً وحدوث خطأ Write Protected.