اسم الغرفة (العنوان للنسخ المباشر):
DF-011: المقارنة بين هياكل أنظمة الملفات - File Systems Overview: NTFS, FAT32, EXT4
محتوى الغرفة (Content):
ماذا ستتعلم في هذه الغرفة؟
-
فهم البنية الداخلية وهياكل البيانات الأساسية لأنظمة الملفات NTFS و FAT32 و EXT4.
-
تتبع كيفية تخزين الملفات والمقاطع غير المخصصة (Unallocated Space) بين مختلف أنظمة الملفات.
-
تحديد أماكن البيانات الوصفية (Metadata Artifacts) الهامة لكل نظام ملفات.
-
إجراء مقارنة جنائية بين أنظمة الملفات لتقييم فرص وقدرات استرجاع البيانات المحذوفة.
محتوى الدرس:
تُشكل أنظمة الملفات الهيكل التنظيمي الذي يعتمد عليه نظام التشغيل لتخزين الملفات وتنظيمها واسترجاعها من وسائط التخزين. يُعد الفهم العميق لهياكل أنظمة الملفات ركيزة أساسية للمحقق الجنائي الرقمي لتحديد أثر البيانات المحذوفة واستعادة الأدلة.
1. نظام الملفات NTFS (New Technology File System):
-
المفهوم: نظام الملفات القياسي لأنظمة Windows الحديثة.
-
Master File Table (MFT): قلب نظام NTFS؛ حيث يحتوي على سجل خاص (Record) لكل ملف وفولدر على القرص (بحجم 1024 بايت عادةً).
-
الأدلة الجنائية الهامة:
-
سجل MFT: يحتوي على الأختام الزمنية الأربعة (MACB: Modified, Accessed, Created, Born/Entry Modified) المتاحة عبر السمة
$STANDARD_INFORMATIONوالسمة$FILE_NAME. -
البيانات المقيمة (Resident Data): إذا كان حجم الملف صغيراً جداً، يُخزن محتواه مباشرة داخل سجل MFT نفسه.
-
الملفات السجلية (Journaling): يحتوي على ملف
$LogFileوملف$UsnJrnlللتحقق من أصل وتاريخ التعديلات على الملفات.
-
2. نظام الملفات FAT32 (File Allocation Table 32):
-
المفهوم: نظام ملفات قديم وبسيط، لا يزال شائع الاستخدام في وحدات التخزين المحمولة (Flash Drives) وبطاقات الذاكرة.
-
الهيكل الفني: يتكون من جدول توزيع الملفات (FAT) والمجلد الرئيسي (Root Directory).
-
الأدلة الجنائية الهامة:
-
طريقة الحذف: عند حذف ملف في FAT32، يُستبدل الحرف الأول من اسم الملف بالرمز
0xE5وتُعلم القطاعات المخصصة له كقطاعات حرة في جدول FAT دون مسح البيانات المادية فوراً. -
القيود: يفتقر إلى دعم أذونات الأمان المتقدمة أو سجل التعديلات المباشر (Journaling).
-
3. نظام الملفات EXT4 (Fourth Extended Filesystem):
-
المفهوم: نظام الملفات القياسي والمعتمد في أغلب توزيعات Linux.
-
الهيكل الفني: يعتمد على مفهوم Inodes (عقد البيانات) ومجموعات الكتل (Block Groups).
-
الأدلة الجنائية الهامة:
-
جدول Inode: يُخزن البيانات الوصفية للملف (الحجم، الأذونات، الأختام الزمنية، ومؤشرات كتل البيانات) باستثناء اسم الملف.
-
الـ Inode ومحي البيانات: عند حذف ملف في EXT4، يُعلم الـ Inode الخاص به كحُر وتُصفر مؤشرات كتل البيانات (Extents)، مما يجعل استرجاع الملفات عبر الـ Inode أكثر تعقيداً مقارنة بـ NTFS.
-