ماذا ستتعلم في هذه الغرفة؟
-
تطبيق جميع المفاهيم والمهارات المكتسبة في الموديول الأول ضمن سيناريو قضية محاكاة واقعية.
-
استخراج ومعالجة الأدلة الرقمية بدءاً من الاستحواذ والتأكد من الهاش، وصولاً إلى استرجاع الملفات وتحليلها.
-
اكتشاف محاولات التمويه والتزوير بالأختام الزمنية والتلاعب بامتدادات الملفات.
-
كتابة تقرير جنائي رقمي احترافي يحافظ على التسلسل الأدلي (Chain of Custody).
سيناريو التحدي (Challenge Scenario): تلقيت صورة disk image لقرص فلاش ميموري مشتبه به (evidence.dd) تم الاستحواذ عليه من موظف يُشتبه في قيامه بتسريب بيانات الشركة واستخدام أدوات للتغطية على نشاطه. مهمتك هي فحص الصورة الرقمية بالكامل، والتحقق من سلامتها، واكتشاف الأجزاء والملفات المخفية، وتتبع التلاعب بالوقت، ثم استخراج الدليل النهائي وإثبات التهمة.
خطوات التنفيذ:
-
التحقق الأول (Integrity Check): حساب قيمة SHA-256 للصورة ومقارنتها بسجل الاستحواذ لمنع أي تشكيك في سلامة الدليل.
-
تحليل جداول التقسيم (Partition & Sector Analysis): فحص جدول MBR/GPT واكتشاف وجود قسم مخفي أو مساحة غير مخصصة (Unallocated Space) بين الأقسام.
-
تحليل أنظمة الملفات والأختام (NTFS & Timestamps): فحص سجلات MFT وتتبع الفروقات بين
$STANDARD_INFORMATIONو$FILE_NAMEلاكتشاف الملفات التي تعرضت لتقنية Timestomping. -
الاسترجاع والتحليل يدوياً وتلقائياً:
-
استخدام أدوات PhotoRec / Foremost لاسترجاع الصور والمستندات المحذوفة.
-
فحص رؤوس الملفات بواسطة Hex Editor لاكتشاف الملفات التنفيذية المخفية برداء مستندات مزيفة (Extension Mismatch).
-
-
التوثيق النهائي (Reporting): إعداد التقرير الجنائي النهائي بما يناسب العرض المباشر أمام الجهات القضائية.