Инструментальные средства обеспечения безопасности

Коммерческие наборы инструментов для судебного дублирования

Разбить на страницы
Показывать лекцию целиком

Как только принято решение о том, что нужно провести полномасштабное расследование, то для судебной экспертизы обычно неплохо получить изображение машин, вовлеченных в инцидент. Есть несколько вариантов программного обеспечения, предназначенного для судебного дублирования; как коммерческие, так и некоммерческие инструментальные средства успешно справлялись с задачей, возложенной на них юридической системой. В этой лекции рассматриваются несколько коммерческих инструментальных средств. Как правило, организации среднего и большого размера склоняются к использованию коммерческого программного обеспечения. В этой лекции описывается четыре наиболее популярных пакета: EnCase, Safeback, SnapBack и Ghost.

Возможно, предпочтительнее сначала прочесть раздел "Пример из жизни", чтобы ознакомиться с содержимым жестких дисков и с ситуацией, в которую вы будете вовлечены при использовании этих инструментальных средств судебного дублирования. Мы будем ссылаться на раздел "Пример из жизни" во всех разделах этой лекции.

Примечание. Инструментальные средства, обсуждаемые в этой лекции, производят судебное дублирование, а не анализ. Информацию относительно инструментальных средств, помогающих при судебном анализе, см. в лекциях "Наборы инструментов, помогающие при судебном анализе", "Инструментальные средства, помогающие реконструировать деятельность, связанную с интернетом" и "Средства просмотра файлов и редакторы общего назначения".

В соответствии с временной шкалой, на которой показаны последовательные этапы расследования, мы перешли к шагу "Судебное дублирование".

EnCase v3

Первый инструмент, который мы обсудим в этой лекции - .

Реализация

Первый шаг при выполнении судебного дублирования с помощью EnCase заключается в создании надежного загрузочного диска. Инструментальные средства, обсуждаемые в этой лекции, не имеют столь же простых мастеров, как мастер EnCase. Чтобы создать загрузочный диск и использовать его для получения судебного дублирования исходного жесткого диска с помощью EnCase, выполните следующие действия.

  • Откройте
  • Выберите адресата в группе Target Diskette (Целевая дискета) и щелкните на Next (Далее). Убедитесь, что в дисковод адресата вставлен новый диск.
  • Выберите опцию Change From A System Diskette To An EnCase Boot Floppy (Сменить системную дискету на загрузочную дискету
  • Выберите Full (целиком), чтобы полностью отформатировать гибкий диск. Щелкните на Start.
  • Когда вы закончите форматирование гибкого диска, инструмент сбора данных (acquiring tool) комплекта
  • Когда копия готова, удалите диск и промаркируйте его соответствующим образом. Установите защиту диска от записи, перекинув положение защелки, расположенной в верхнем углу дискеты.
  • Создайте каталог, в котором инструментом EnCase будут созданы файлы, являющиеся уликами. В этом примере мы ввели C:\EVID\ в качестве такого каталога.
  • Для этого примера удалите исходный жесткий диск из подозреваемого компьютера и поместите его в судебном компьютере, чтобы выполнить дублирование. Убедитесь, что вы установили начальную загрузку судебного компьютера так, чтобы она происходила с дисковода гибких дисков, а не с диска, удаленного из исходной машины. Это обычно определяется в BIOS. Если что-то не ясно, то для дополнительной проверки поместите гибкий диск в судебный компьютер прежде, чем будет подключен диск исходного компьютера. В нашем примере (из раздела "Пример из жизни"), 6-гигабайтный жесткий диск Maxtor IDE был удален из подозреваемого компьютера.
  • Включите судебный компьютер и гибкий диск, который вы создали, будет загружен. Когда появится приглашение к вводу DOS-команд, наберите следующую команду:
    A:\> en
    Эта команда активизирует инструмент создания изображения (imaging tool) комплекта
  • Чтобы защитить данные, в целях сохранения их целостности, все жесткие диски в пределах судебного компьютера блокированы (то есть на них нельзя писать). Диск, содержащий каталог-хранилище, должен быть открыт для записи, потому что туда вы перепишите данные судебного дублирования исходного жесткого диска. Поэтому клавишей TAB перейдите на пункт Lock (Блокировать), расположенный внизу экрана, и нажмите ENTER. Затем выберите диск-хранилище, в нашем случае - диск 0.Нажмите ENTER. Диск 0 теперь разблокирован.
  • Как только диск разблокирован, выберите Acquire (Получение данных), чтобы начать процесс судебного дублирования. Программа спросит, где расположено подозреваемое средство информации. Выберите диск. В нашем примере подозреваемое средство информации было связано с диском 2 на судебном компьютере.
  • Затем программа получения данных
  • В последующих нескольких шагах вы вводите информацию, специфическую для вашего конкретного случая, которая будет сохранена в файле улик. Вся информация будет записана в файл улик и будет доступна для анализа, как только ее загрузят в
  • Затем введите имя эксперта, получившего данные улики.
  • Введите номер улики.
  • Введите описание для порции улик.
  • Текущая дата и время читаются из BIOS судебного компьютера. Проверьте эту дату и время, и обратите внимание на любые различия с той частью, которая содержит калиброванное время. Вы должны также обратить внимание на любые различия между этим временем и временем из исходного компьютера, так как это потребуется на стадии анализа.
  • Введите любые дополнительные примечания для порции улик. Вы не сможете дать слишком подробное описание, поскольку поле, отведенное для описания, не очень велико.
  • В следующем окне вас спросят, хотите ли вы сжать файлы улик. В этом примере мы не хотели сжимать файлы, потому что предпочли работать с максимальной скоростью и пожертвовать дополнительным пространством на жестком диске, поэтому выбрали No (Нет). Если вы имеете ограниченное пространство на жестком диске, выберите Yes (Да). Так как сжатие сильно зависит от содержания исходного жесткого диска, процент сжатия различен.Примечание. Процесс сжатия увеличивает время получения судебной копии. Если вы передумаете, то сжатие можно сделать также после анализа.
  • Далее
  • Вы можете наложить пароль на доступ к файлам улик с целью их дальнейшей защиты. Мы отказались от этого, потому что очень осторожны в цепочке надзора за хранением улик. Если у вас есть основания полагать, что кто-то, кому это не положено, может получить доступ к этим файлам, введите пароль. Помните, что, если вы наложите пароль на доступ к файлам улик и потеряете его, то не существует способа его восстановить (кроме некоторых случаев). Нажмите ENTER, чтобы использовать пустой пароль.Совет. Не защищайте паролем судебную копию, если у вас нет для этого очень серьезных оснований.
  • Укажите число секторов, которые вы хотите получить. В большинстве случаев, это не будет отличаться от того, что вам предложит
  • На следующем экране вас спросят, какой размер файла вы хотите выбрать для каждого файла улик.
  • Когда мы закончим ввод информации в последнем шаге,
  • Когда
  • Выберите пункт Quit (Выход), чтобы вернуться к строке приглашения в DOS. Выключите судебный компьютер и отсоедините подозреваемый диск.
  • Обратите внимание, что в этом примере EnCase разделил жесткий диск на 10 файлов, которые составляют полный файл улик. Файлы, которые вы только что создали при судебном дублировании, вы будете импортировать в инструментальные средства анализа в следующих лекциях.

    Теперь судебное дублирование 6-гигабайтного жесткого диска с использованием инструмента EnCase завершено.

    Format: создание надежного загрузочного диска

    Остальные утилиты, обсуждаемые в этой лекции, требуют надежного загрузочного диска. Для этого вам не нужен специальный инструмент; вместо этого можно использовать системную команду format, имеющуюся в операционных системах Windows. В этом небольшом разделе дается краткий обзор того, как создать загрузочный диск, если вы не сделали это раньше. Если вы уже знаете, как сделать надежный загрузочный диск, то можете перейти к разделам, которые обсуждают другие инструментальные средства судебного дублирования: Safeback и SnapBack.

    Реализация

    Чтобы создать загрузочный диск, выполняют следующую команду системы Windows 95/98, которая форматирует и копирует требуемые системные файлы и делает диск самозагружаемым.

    C:\>format a:/s

    Как отмечалось прежде, одно из основных положений компьютерной судебной экспертизы состоит в том, чтобы никаким способом не изменить первоначальные улики. К сожалению, загрузочный диск DOS, который вы только что создали, содержит файл IO.SYS с жестко закодированными ссылками на C:\DRVSPACE.BIN, C:\ DBLSPACE.BIN и C:/DRVSPACE.INI. Если подозреваемый диск использует сжатие диска DriveSpace или DoubleSpace, ваш загрузочный диск может пытаться загружать драйверы и устанавливать логически несжатую файловую систему, изменяя дату и временные метки на файле уплотненного диска. Чтобы это не случалось, используйте шестнадцатеричный редактор (шестнадцатеричные редакторы обсуждаются в лекции "Средства просмотра файлов и редакторы общего назначения") и перепишите все ссылки на DRVSPACE.BIN, DBLSPACE.BIN и DRVSPACE.INI в файле IO.SYS. Кроме того, измените все ссылки на диск C:\ диском A:\ в файлах IO.SYS, COMMAND.COM и MSDOS.SYS на гибком диске. Вы должны также удалить файл DRVSPACE.BIN с дискеты. Файлы IO.SYS, DRVSPACE.BIN и MSDOS.SYS имеют атрибуты System (Системный), Hidden (Скрытый) и Read-Only (Только для чтения). Поэтому вы должны использовать команду DOS attrib, чтобы просматривать, изменять или удалять эти файлы. Например, C:\>attrib -S -H -R a:\drvspace.bin удалит эти атрибуты, что позволит вам удалить файл командой C:\>del a:\ drvspace.bin.

    Как только вы создали загрузочную дискету, управляемую системой DOS, можете добавлять необходимые драйверы, в которых вы, возможно, нуждаетесь для своего судебного компьютера. Например, если вам нужен специальный драйвер SCSI, то это самое подходящее время для его добавления. Возможно, вы захотите также включить обычные утилиты DOS типа fdisk.exe и утилиту блокирования записи.

    При использовании дискеты начальной загрузки вы должны всегда проверять установки вашего BIOS, чтобы удостовериться, что гибкий диск является первым устройством, к которому обращаются в процессе начальной загрузки. В противном случае, вы можете по неосторожности загрузиться с подозреваемого жесткого диска.

    Совет. Если вы не знаете наверняка, с какого устройства будет загружаться машина, то разъедините кабель жесткого диска, пока это не выясните!

    PDBLOCK: блокирование записи на ваши исходные диски

    Хотя вы и создали проверенную дискету начальной загрузки, всегда полезно соблюдать дополнительные предосторожности, чтобы гарантировать, что данные не могут быть по неосторожности записаны на жесткий диск, содержащий улики. Обычно это выполняется с помощью утилиты блокирования записи. В EnCase есть такая утилита, встроенная в утилиту сбора данных ( acquire utility ), но она активна только во время выполнения программы сбора данных.

    Совет. В EnCase также есть утилита аппаратного блокирования записи с именем Fast Block, которую можно купить на сайте компании.

    Если вы используете инструмент судебного дублирования, который требует загрузочного диска, вы должны защитить исходный диск от записи. Эти меры блокируют попытки записи, которые изменили бы первоначальные улики. Одна такая утилита, . В отличие от многих других подобных утилит, она обрабатывает расширения к прерыванию 13 (interrupt 13 extensions), и это позволяет пользователю выбирать, какие физические диски защищать. Простое выполнение утилиты PDBLOCK блокирует запись на все жесткие диски по умолчанию.

    Реализация

    Вы должны скопировать утилиту PDBLOCK на свой надежный загрузочный диск прежде, чем начнете выполнение судебного дублирования, чтобы блокировать исходные диски. Загрузитесь, используя свой надежный диск; утилита PDBLOCK запускается из командной строки:

    A:\>pdblock.exe
    
    Использование: " PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
        to (re)configure
    Где:  drives: NONE, ALL, или список жестких дисков предназначенных 
        для защиты (0-3)
    То есть "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", и т.д.
    (Значение по умолчанию - ALL (Все), если другого не указано)
    /nomsg:   Не отображать сообщение, когда запись блокирована
    /nobell:  Не давать звонка, когда запись блокирована
    /fail:    Возвратить код ошибки в вызывающую программу
                 (Значение по умолчанию должно возвращать в вызывающую
                 программу фальсифицированный успешный результат)
    
    "PDBLOCK" без опций (при загрузке) отобразит справку и 
      текущую конфигурацию

    Этот инструмент уникален тем, что он может обеспечивать звуковую и визуальную обратную связь, когда обнаружена и блокирована попытка записи. По желанию эти уведомления можно также подавлять. Вы должны выполнить эту утилиту прежде, чем будете выполнять любое из инструментальных средств судебного дублирования, обсуждаемых в следующих разделах.

    Safeback

    Зайдите почти в любое учреждение правоохранительных органов, занимающееся судебной экспертизой компьютеров, и вы обнаружите, что следователи используют инструмент .

    Реализация

    Мы будем использовать инструмент Safeback для получения судебного изображения диска подозреваемого лэптопа. Для начала, мы удалили 2,5-дюймовый жесткий диск из подозреваемого лэптопа для выполнения судебного дублирования. В этом конкретном случае диск был предназначен для того, чтобы быть пользовательским сменным диском. Если бы это было не так, мы могли бы воспользоваться для получения изображения опцией порта принтера, которую предлагает Safeback, и использовать специализированный кабель передачи данных через порт принтера, хотя при этом методе значительно пострадала бы скорость передачи, поскольку это эквивалентно высасыванию океана через соломинку.

    Далее мы прикрепили диск лэптопа к IDE-цепочке нашего судебного компьютера с 2,5-дюймовым IDE-адаптером, который преобразовывает 2,5-дюймовый IDE-диск к 3,5-дюймовому IDE-интерфейсу. Эти адаптеры свободно продаются в магазинах компьютерных деталей, на торговых выставках и т. д. Адаптер, который мы использовали, был приобретен в Corporate Systems Center на сайте http://www.corpsys.com.

    Когда соответствующие диски подсоединены к нашему судебному компьютеру, мы еще раз проверяем BIOS, чтобы гарантировать, что система загрузится с нашей проверенной загрузочной DOS-дискеты. Затем загружаемся с дискеты. Сначала посмотрим, какие жесткие диски были распознаны.

    A:\>fdisk /STATUS

    DOS нумерует диски, начиная с 1, а утилита блокировки записи начинает блокировать с нуля. В этом случае, диск 1 - это наш диск-хранилище, а диск 2 - это подозреваемый 3,9-гигобайтный диск портативного компьютера. Подозреваемый диск имеет два логических диска с файловыми системами, которые распознаются загрузочным диском; в данном случае, диск 2 имеет логические диски D: и E:.

    Теперь мы должны блокировать запись на подозреваемый жесткий диск, который утилита fdisk распознала как диск 2 (который в действительности был диском 1).

    A:\pdblock 1
    
    ***************************************************************************
    PDBlock Version 2.00: (P)hysical (D)isk Write (BLOCK)er
    Copyright 1999, 2000 DIGITAL INTELLIGENCE, 
      INC - http://www.digitalintel.com
    ***************************************************************************
    Использование: " PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
       to (re)configure
    Где:  drives: NONE, ALL, или список жестких дисков предназначенных 
       для защиты (0-3)
    То есть "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", и т.д.
    (Значение по умолчанию - ALL (Все), если другого не указано)
    /nomsg:   Не отображать сообщение, когда запись блокирована
    /nobell:  Не давать звонка, когда запись блокирована
    /fail:    Возвратить код ошибки в вызывающую программу
                 (Значение по умолчанию должно возвращать в вызывающую
                 программу фальсифицированный успешный результат)
    
    "PDBLOCK" без опций (при загрузке) отобразит справку 
      и текущую конфигурацию
    Защищенные Диски:       1
    Возвращаемый код:       SUCCESS (Успех)
    Звонок:                 Включен
    Сообщения:              Включены

    Теперь мы заблокировали запись на подозреваемый диск. Хотя вы, вероятно, не хотели бы делать это в реальном случае, однако здесь мы выполнили команду, которая попыталась записать данные на подозреваемый диск. Заметьте, что эта попытка была блокирована утилитой PDBLOCK.

    Мы подключили большой диск-хранилище к судебному компьютеру, чтобы сохранить на нем судебную копию, которую мы создадим с помощью Safeback. Этот диск имеет файловую систему FAT32 и распознается как логический диск C:. Так как первая копия улик была сохранена в каталоге C:\EVID, вторую копию мы сохраним в новом каталоге с именем C:\EVID2.

    Совет. Вы всегда можете восстановить первоначальный жесткий диск, как только вы создали файл улик. Поэтому мы рекомендуем сохранять копию диска в файле вместо дублирования этого диска на другой жесткий диск.
    A:\>mkdir c:\EVID2

    Инструмент Safeback состоит из нескольких файлов, но для этого конкретного примера, мы будем использовать главную программу, master.exe, предназначенную для получения и сохранения локального судебного изображения диска. По умолчанию Safeback сохраняет изображение в отдельном файле. Вместо того чтобы сохранять изображение в одном большом файле, опция filesize позволяет нам определить размер файла в мегабайтах. Установка размера файла на 640Мб облегчает хранение судебного изображения на компакт-диске:

    A:\master filesize=640

    Критический компонент любого программного обеспечения судебного дублирования состоит в регистрации. Инструмент Safeback сохраняет детальную информацию с датой и временными метками в журнале регистрации, определяемом пользователем. Здесь мы сохранили файл в каталоге C:\EVID2\SB_AUDIT.LOG.

    Утилита Safeback обеспечивает пользователя четырьмя основными функциями. Функция Backup (Резервное копирование) создает судебное изображение полного диска или его части. Функция Restore (Восстановление) берет содержимое файла, созданного функцией резервного копирования и воспроизводит его на диске, выбранном пользователем. Функция Copy (Копирование) перемещает содержимое диска на другой диск. Функция Verify (Проверка) подтверждает содержимое резервного изображения. Для наших изначальных целей, мы выбираем Backup.

    Инструмент Safeback поддерживает отображение через порт принтера; однако, так как теперь подозреваемый диск находится на нашем локальном судебном компьютере, мы выберем Local для опции Remote Connection (Удаленное подключение).

    Опция Direct Access (Прямой доступ) позволяет обойти системный BIOS и взаимодействовать непосредственно с контроллером жесткого диска. Руководство пользователя рекомендует выбирать эту опцию только в том случае, если вы не уверены, имеется ли доступ ко всему физическому жесткому диску. Для этой опции мы будем использовать значение, заданное по умолчанию, то есть No (Нет).

    Опция Use XBIOS (Использование XBIOS) предназначена для дисков размером более 8Гб, которые используют расширения прерываний 13, когда поддерживаются системным BIOS. Мы будем использовать заданный по умолчанию параметр Auto, который автоматически выбирает BIOS или XBIOS в зависимости от наибольшей вместимости.

    Опция Adjust Partitions (Подбирать разделы) создана в связи с тем, что некоторые операционные системы предполагают, что разделы начинаются на границах цилиндра. Когда выполняется операция восстановления, геометрия исходного диска может не соответствовать геометрии диска адресата, так что может потребоваться некоторое смещение данных. Мы будем использовать параметр Auto (Автоматически), заданный по умолчанию.

    Во время операции восстановления, при включенной опции Backfill On Restore (Дописывать нули при восстановлении), поверх данных диска адресата записываются двоичные нули, если диск адресата больше, чем исходный диск.

    При включенной опции Compress Sector Data (Сжатие данных сектора) происходит сжатие данных сектора, состоящих из одного значения в один байт. Инструмент Safeback не поддерживает никакие другие методы сжатия.

    Теперь мы выбираем пункт Backup и нажимаем ENTER. Если Safeback обнаруживает драйвер магнитной ленты, он спрашивает, хотим ли мы использовать его для операции резервного копирования. В этом случае мы нажимаем N, для No (Нет), так как мы хотим использовать дисковые резервные файлы.

    Затем мы видим экран, позволяющий выбрать исходный диск. Диск 0 означает наш диск-хранилище, а диск 1 - подозреваемый диск, который мы хотим отобразить. Мы нажимаем ПРОБЕЛ, чтобы выбрать диск 1, и ENTER для продолжения.

    Теперь надо определить, где мы будем хранить файлы улик. Мы уже создали каталог C:\EVID2. В примере EnCase мы сохранили первую часть улик как Tag1. Теперь мы сохраним улики как Tag2.

    Инструмент Safeback позволяет нам вводить комментарии. Вообще неплохо поместить здесь информацию о системе, случае и эксперте. Мы рекомендуем, чтобы в это поле вы ввели, по крайней мере, дату, дело и номер улики, имя эксперта, серийный номер и геометрию диска. Эта информация сохраняется как часть заголовка файла Safeback, а также включается в регистрационный файл аудита. После ввода данных в поле комментария нажмите ESC для продолжения.

    После того как вы введете комментарии, начнется процесс дублирования. Окно состояния дает информацию о геометрии диска, показывает процент выполненной работы и оценку того, сколько времени займет процесс дублирования.

    Когда дублирование закончится, появится соответствующее сообщение. Внизу в строке состояния видно, что Safeback разбил судебное изображение на шесть отдельных частей (TAG2.001 - TAG2.006).

    Вы должны всегда немедленно проверять изображение. Чтобы это сделать, выберите пункт Verify из главного меню.

    Вас попросят ввести имя судебного изображения, которое надо проверить. Если вы не помните имя, просто введите каталог, и будет отображен список изображений.

    Здесь мы выберем файл Tag2.001 и нажмем ENTER.

    Процесс проверки начинается с показа поля комментария.

    Теперь нажатие клавиши ENTER запускает фактический процесс проверки, который происходит намного быстрее, чем процесс копирования.

    Диалоговое окно сообщает, что процесс проверки завершился успешно. Если были обнаружены ошибки, они будут здесь показаны.

    Внимание. Если вы создаете файлы изображения Safeback на компакт-диске одноразовой записи, убедитесь, что применяли опцию Safeback Verify к действительному изображению компакт-диска прежде, чем вы удалите оригиналы. Иногда изображения, записанные на компакт-диск, могут иметь ошибки, о которых вы можете не знать явно.

    Распечатка каталога показывает файлы, которые были созданы:

    A:\>dir c:\evid2
    
    Volume in drive C is STORAGE
    Volume Serial Number is 07E8-1D17
    Directory of C:\EVID2
    
    .           <DIR>       03-16-02    4:33p
    ..          <DIR>       03-16-02    4:33p
    SB_AUDIT    LOG     4,904   03-16-02    6:24p
    TAG2    001 671,065,820 03-16-02    4:59p
    TAG2    002 671,063,451 03-16-02    5:10p
    TAG2    003 671,068,375 03-16-02    5:21p
    TAG2    004 671,038,188 03-16-02    5:32p
    TAG2    005 671,068,532 03-16-02    5:43p
    TAG2    006 498,573,117 03-16-02    5:51p
        7 file(s)         3,853,882,387 bytes
        2 dir(s)               2,126.92 MB free

    Файл SB_AUDIT.LOG, который мы создали, содержит не только даты и временные метки (timestamp). Он показывает, какие опции мы выбрали, и содержит важную информацию, касающуюся геометрии диска и таблицы разделов (partition table).

    A:\>type C:\evid2\sb_audit.log
                SafeBack 2.18 13Feb01 execution started on Mar 16, 2002 16:34.
                Command line options: "filesize=640 "
    
                    77191-01
                    Curtis Rose
                    Sytex, Inc.
                    IWC
                    Columbia, Maryland
    
    16:36:36    Menu selections:
                    Function:           Backup
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    16:37:03    Backup file C:\EVID2\TAG2.001 created.
                Backup file comment record:
    -----------------------------------
                    16 May 2002. Hitachi MDL DK227A-41, SN: ZV 1437494
                    CYL 7944 H 16 S 63 2.5" Laptop Hard Drive
                    found in SUSPECT's Gateway Solo 2300 work Laptop, SN BC4980728
    
                    CASE:       FS-00001
                    TAG:        2
                    EXAMINER:   Curtis W. Rose
    -----------------------------------
    16:48:43    Backing up drive 1:
                to C:\EVID2\TAG2.001 on Mar 16, 2002 16:48
    16:48:43    Local SafeBack is running on DOS 7.10
                Source drive 1:
                    Capacity    3910 MB
                    Cylinders   993
                    Heads   128
                    Sectors/Head    63
                    Sector size 512
    16:48:43    Partition table for drive 1:
    
                        Act Cyl Hd  Sct Rel Sector  MB      Type
                        --  --  --  --  ------- ---     ----
                        N   985 0   1   7943040 32  Linux Swap
                        N   825 0   1   6652800 630 Linux native
                        N   520 0   1   4193280 1201    FAT-16 > 32MB
                        Y   0   1   1   63  2047    FAT-16 > 32MB
    
    16:59:39    Backup file C:\EVID2\TAG2.002 created.
    17:10:33    Backup file C:\EVID2\TAG2.003 created.
    17:21:22    Backup file C:\EVID2\TAG2.004 created.
    17:32:13    Backup file C:\EVID2\TAG2.005 created.
    17:43:09    Backup file C:\EVID2\TAG2.006 created.
    17:51:31    Backup file CRC: c2164a8b.
    17:51:31    Backup of drive 1: completed on Mar 16, 2002 17:51.
    17:52:06    Menu selections:
                    Function:           Verify
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    17:52:32    Backup file created on Mar 16, 2002 16:48
                by Curtis Rose Sytex, Inc. IWC Columbia, Maryland
                Backup file comment record:
    -----------------------------------
                    16 May 2002. Hitachi MDL DK227A-41, SN: ZV 1437494
                    CYL 7944 H 16 S 63 2.5" Laptop Hard Drive
                    found in SUSPECT's Gateway Solo 2300 work Laptop, SN BC4980728
    
                    CASE:       FS-00001
                    TAG:        2
                    EXAMINER:   Curtis W. Rose
    -----------------------------------
    17:52:42    Backup file C:\EVID2\TAG2.001 opened for access.
    17:52:42    Verify of drive 1:
                from C:\EVID2\TAG2.001 started on Mar 16, 2002 17:52.
    17:52:42    Local SafeBack is running on DOS 7.10
                Source drive 1:
                    Capacity    3910 MB
                    Cylinders   993
                    Heads   128
                    Sectors/Head    63
                    Sector size 512
    17:57:41    Backup file C:\EVID2\TAG2.002 opened for access.
    18:02:41    Backup file C:\EVID2\TAG2.003 opened for access.
    18:07:40    Backup file C:\EVID2\TAG2.004 opened for access.
    18:12:39    Backup file C:\EVID2\TAG2.005 opened for access.
    18:17:39    Backup file C:\EVID2\TAG2.006 opened for access.
    18:21:21    The whole-file CRC verifies: c2164a8b
    18:21:21    Verify of backup data for drive 1: completed on Mar 16, 2002 18:21.
    18:24:12    Menu selections:
                    Function:           Verify
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    
                SafeBack execution ended on Mar 16, 2002 18:24.

    Теперь вы утвердили файлы Safeback судебных изображений Tag2 для обработки.

    SnapBack

    Еще одна утилита, используемая при выполнении судебного дублирования - это . Утилита SnapBack первоначально была разработана как сетевая утилита резервного копирования, предназначенная для системных администраторов; однако, теперь она продается, как инструмент судебного дублирования. Фактически, приблизительно до октября 2001 г., комплект судебных инструментов Forensic ToolKit компании AccessData поставлялся с утилитой SnapBack.

    Реализация

    Мы закончили дублирование диска подозреваемого портативного компьютера с помощью Safeback. Однако в ящике стола, имеющего отношение к подозреваемому компьютеру, мы нашли еще два жестких диска. Один из них был 2,5-дюймовым диском лэптопа с объемом 1.3Гб. Используем инструмент SnapBack, чтобы получить судебное изображение этого диска, и будем обозначать эти улики как Tag3.

    SnapBack имеет несколько модулей, которые выполняют различные задачи. Здесь мы воспользуемся файлом snapback.exe, который использует накопитель на магнитной ленте SCSI для хранения судебного изображения.

    Как только исходный диск подключен к судебному компьютеру, мы загружаемся со своей контрольной DOS-дискеты, которая имеет необходимые SCSI-драйверы для распознавания накопителя на магнитной ленте и программные файлы инструмента SnapBack.

    Чтобы определить, какие диски были распознаны, мы можем еще раз запустить утилиту fdisk с опцией status:

    A:\>fdisk /STATUS

    Утилита показывает наш диск-хранилище как диск 1, и подозреваемый 1,3-гигабайтный диск портативного компьютера, который мы нашли в ящике стола, как диск 2.

    Теперь мы должны блокировать запись на жесткие диски. В этом случае, так как мы собираемся записать изображение на магнитную ленту, мы можем использовать заданные по умолчанию установки утилиты PDBLOCK, при которых блокируются попытки записи на все локальные жесткие диски.

    A:\pdblock
    ***************************************************************************
    PDBlock Version 2.00: (P)hysical (D)isk Write (BLOCK)er
    Copyright 1999, 2000 DIGITAL INTELLIGENCE, 
      INC - http://www.digitalintel.com
    ***************************************************************************
    Usage: "PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
       to (re)configure
    
    Where: drives:  NONE, ALL, or list of hard drives to protect (0-3)
                    i.e. "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", etc
                    (Default is ALL if not specified)
    /nomsg:         Do not display message when write is blocked
    /nobell:        Do not ring bell when write is blocked
    /fail:          Return write failure code to calling program
                    (Default is to fake successful write to calling program)
                    "PDBLOCK" with no options (once loaded) will display 
                       help and current config
    A:\>

    Теперь мы запускаем SnapBack:

    A:\>snapback.exe

    В главном окне мы видим, что SnapBack распознал наш накопитель на магнитной ленте Exabyte SCSI. Мы выбираем пункт меню Backup (Резервное копирование), чтобы начать процесс судебного дублирования.

    В меню Backup выберите опцию 1, Backup Selected Drives/Partitions (Резервное копирование выбранных дисков/разделы).

    Список Backup Edit List (Редактируемый список резервного копирования) отображает жесткие диски, которые распознаны системой. Второй диск, жесткий диск объемом 1382Мб, является диском подозреваемого портативного компьютера. Нажмите ENTER, чтобы переключить копирование на Yes (Да), и нажмите F2, чтобы запустить копирование.

    SnapBack предполагает, что на магнитной ленте могут быть данные и предупреждает вас, что операция копирования уничтожит все данные, в настоящее время находящиеся на ленте. Выберите Yes (Да) и нажмите ENTER для продолжения.

    Теперь SnapBack действительно начнет сохранять судебное изображение на ленте, и окно состояния будет показывать полный объем данных, предназначенный для копирования, количество скопированных данных и скорость передачи.

    Когда операция успешно завершится, SnapBack отображает диалоговое окно. Теперь у вас есть возможность рассмотреть файл регистрации. Выберите Yes (Да), чтобы рассмотреть его.

    Как только вы закончите просмотр файла регистрации, вы получите напоминание, что его надо стереть. Конечно, вы всегда должны сохранять файл регистрации, поэтому выберите No (Нет) и нажмите ENTER. Файл SNAPBACK.LOG будет сохранен там, откуда вы запустили файл snapback.exe (в данном случае - на загрузочной дискете).

    Выберите Quit (Выход) из главного окна, чтобы выйти из программы SnapBack. Файл регистрации инструмента SnapBack выглядит следующим образом:

    A:\>type snapback.log
    03/16/2002  18:56
    03/16/2002  18:56   EXABYTE EXB-89008E00012FV41b
    03/16/2002  18:56
    03/16/2002  18:56   Method......:ASPI
    03/16/2002  18:56   Drive........:.0
    03/16/2002  18:56   Block Size.:32,768
    03/16/2002  18:56   HW Compression . Enabled
    03/16/2002  18:56
    03/16/2002  18:57   Backing Up Fdisk Drive  Int13x  1382 MB
    03/16/2002  19:05   Successful Backing Up Fdisk Drive   Int13x  1382 MB
    03/16/2002  19:05   Average Transfer speed : 2973 KB/S
    03/16/2002  19:08   The backup operation has
    03/16/2002  19:08   successfully completed.
    03/16/2002  19:08
    03/16/2002  19:08   Total drives/partitions : 1 Total Megabytes : 1382
    03/16/2002  19:08
    03/16/2002  19:08 SnapBack completed successfully with 0 error(s).
    --------------------------------------------
    A:\>

    Обратите внимание, что у нас не было возможности добавить комментарии к конкретному случаю. Не забудьте промаркировать ленту и сохранить файл регистрации. Теперь у вас на ленте судебное изображение Tag3, выполненное с помощью инструмента SnapBack, предназначенное для будущей обработки. Помните, что комплект судебных инструментов Forensic Toolkit от компании AccessData (см. лекцию "Наборы инструментов, помогающие при судебном анализе") загрузит файлы изображения SnapBack.

    Ghost

    Для нашего заключительного судебного дублирования мы будем использовать инструмент .

    Реализация

    При клонировании компьютерных систем, Ghost делает предположения о файловых системах, которые он обнаруживает и распознает. Например, в системе Windows для ускорения клонирования он распознает логическую файловую систему, копирует индивидуальные файлы и пропускает определенные файлы, типа файлов подкачки (swap files) Windows. Поскольку для судебных целей мы хотим иметь истинную копию жесткого диска сектор за сектором, то эта утилита могла бы быть не адекватна. Однако у Ghost есть выбираемая пользователем опция "для использования юридическими агентствами, которым требуется судебное изображение".

    Хотя Ghost и является приложением DOS, у него есть мастер загрузки с графическим интерфейсом пользователя (GUI), который поможет вам создать загрузочный диск для ваших специфических потребностей. Для этого конкретного примера мы создадим загрузочный диск, который поддерживает пишущее устройство на компакт-диски, позволяющее записывать судебное изображение непосредственно на компакт-диски. Хотя это может занять больше времени, чем запись на ленту, вы должны знать, что такая опция существует.

    После установки инструмента Norton Ghost нужно создать загрузочный диск, выбрав мастер Norton Ghost Boot Wizard из группы программ Norton Ghost 2001. Для этого конкретного случая мы создадим загрузочный компакт-диск, который поддерживает наше устройство записи на компакт-диски.

    Мастер начальной загрузки запрашивает местоположение файла GhostPE.exe. У него уже должна быть достоверная информацию, поэтому просто нажмите Next (Далее).

    Мастер спросит вас относительно дисковода гибких дисков и порекомендует сначала отформатировать диск. Если вы уже отформатировали диск, это не всегда обязательно, но если на этот счет есть какие-либо сомнения, то вы должны полностью отформатировать его повторно.

    Обзорное диалоговое окно позволяет вам проверить параметры настройки. Нажмите Next (Далее) для продолжения.

    Далее появится стандартное диалоговое окно Windows Format (Форматирование). Щелкните на Start (Пуск), чтобы отформатировать гибкий диск, и закройте окно, как только форматирование будет закончено.

    После того как вы отформатируете диск и закроете диалоговое окно Format, требуемые системные файлы будут скопированы на гибкий диск. Обратите внимание, что этот процесс не создает истинный загрузочный диск, управляемый DOS, как говорилось ранее в этой лекции. Вам потребуется исследовать системные файлы, чтобы определить, имеются ли какие-либо жестко закодированные ссылки на утилиты сжатия диска, и сделать соответствующие изменения, а также, добавить любые программы, типа блокировщиков записи, после того как процесс создания загрузочного диска завершится.

    После того как требуемые файлы будут скопированы, создание загрузочного диска закончится. Щелкните на Finish (Готово), чтобы выйти из мастера начальной загрузки.

    Теперь, когда у вас есть загрузочный диск, завершите работу Windows и подключите 2,5-гигабайтный жесткий диск, найденный в ящике стола подозреваемого компьютера к IDE-цепочке судебного компьютера. Используйте свой недавно созданный загрузочный диск, чтобы запустить Norton Ghost 2001. Нажмите OK для продолжения.

    Как упоминалось ранее, заданные по умолчанию опции предназначены для быстрого клонирования систем, которое не подходит для судебных целей. Чтобы задать нужные нам опции, мы должны войти в меню Options (Параметры).

    Меню Options содержит несколько вкладок, первая из которых - Span /CRC. Так как мы будем записывать судебное изображение на компакт-диск, предназначенный для одноразовой записи, мы должны разрешить перекрытие (spanning). Мы также хотим разрешить опцию AutoName, чтобы не получать запрос об имени файла каждый раз, когда мы вставляем компакт-диск.

    Так как подозреваемый диск может иметь сбойные кластеры, мы должны выбрать Force Cloning (Вынудить клонирование) на вкладке Misc (Разное), чтобы гарантировать, что процесс отображения продолжится, даже если будет обнаружен сбойный кластер.

    Мы также хотим включить опции Image Disk (Сделать изображение диска) на вкладке Image/Tape (Изображение/Лента). Эта опция допускает эквивалент судебного изображения. Этот режим можно также включить из командной строки, используя опцию -id.

    Сохраните параметры настройки, которые обновят файл GHOST.INI, и щелкните на Accept (Принять), чтобы вернуться к главному окну программы.

    В главном окне программы выберите пункты Local/Disk/To Image (Локальный/Диск/Отобразить).

    Вас попросят выбрать исходный диск для отображения. Здесь нам нужен диск 1, так что выберите его и щелкните на OK.

    Мы хотим копировать файлы на наше устройство CDR, которое распознал загрузочный диск Ghost. Выберите его из раскрывающегося списка.

    Это будут улики с именем Tag4, и таким именем мы назовем файл изображения. Здесь мы также вносим описание, которое включает информацию, специфическую для диска и конкретного случая.

    В данном случае, мы хотим сделать сильное сжатие. Сжатие данных потребует меньше компакт-дисков и, вероятно, сократит процесс дублирования изображения.

    Хорошая опция позволяет нам сделать первый компакт-диск изображения самозагружаемым. Это упростит процесс восстановления, так что мы выберем Yes (Да).

    Чтобы сделать компакт-диск самозагружаемым, нужно прочесть загрузочную дискету. Удостоверьтесь, что дискета находится в дисководе A:; затем щелкните на Yes (Да).

    Norton сообщает нам, что для создания изображения потребуется приблизительно три компакт-диска. У нас достаточно чистых компакт-дисков, поэтому нажимаем Yes (Да).

    Начинается процесс отображения. Окно состояния показывает индикатор хода работ, процент выполненной работы, время, прошедшее от начала процесса, и оставшееся время до его окончания.

    Когда запись на первый компакт-диск завершится, программы попросит следующий. Вставьте чистый диск и щелкните на OK.

    Получив третий компакт-диск, диалоговое окно сообщит, что отображение закончено успешно.

    Вы выполнили судебное дублирование, используя инструмент Norton Ghost 2001 Personal Edition.

    Пример из жизни. Поиск и захват!

    Как самого новичка-полицейского, вас часто выбирают для исполнения обязанностей по захвату и описи имущества в вашем округе. Сегодня вам позвонил один из ваших начальников и сообщил, что во второй половине дня намечается проверка компьютерного магазина, и что в этом событии вам поручается проводить судебное дублирование. Вооружившись программами EnCase, Safeback, SnapBack и Ghost, вы надеваете свой пуленепробиваемый жилет и присоединяетесь к остальной части группы.

    Во время осмотра рабочего помещения, были найдены настольный компьютер (~6Гб) и лэптоп (~3,9Гб). Кроме того, в правом верхнем ящике стола подозреваемого находился еще один диск портативного компьютера (~1,3Гб), установленный в каретке дисков для подозреваемого лэптопа. Дополнительный жесткий диск (~2,5Гб) настольного компьютера был найден прилепленным клейкой лентой к днищу стола подозреваемого.

    Обычно вы использовали один метод для получения всех судебных изображений. Однако чтобы познакомить вас с разными типами программного обеспечения, предназначенного для судебного дублирования, в этой лекции демонстрируется процесс дублирования с использованием инструментов EnCase, Safeback, SnapBack и Ghost.

    EnCase. Инструмент EnCase использовался в этой лекции, чтобы скопировать первый 6-гигабайтный жесткий диск, обнаруженный во время облавы. Файлы улик были сохранены на диске-хранилище судебного компьютера для анализа, описанного в следующей лекции.

    Safeback. Инструмент Safeback использовался для дублирования 3,9-гигабайтного диска портативного компьютера, обнаруженного во время описи. Файлы улик были также сохранены на диске-хранилище судебного компьютера для анализа, описанного в следующей лекции.

    SnapBack. Инструмент SnapBack использовался для судебного дублирования 1,3Гб жесткого диска портативного компьютера, захваченного во время рейда. Копия диска была сохранена на магнитной ленте резервного копирования с использованием единственной опции хранения этого инструмента.

    Ghost. Чтобы проиллюстрировать использование других средств сохранения улик, мы использовали Ghost. Используя Ghost, мы смогли сохранить судебную копию, предназначенную для дальнейшего анализа, на трех компакт-дисках. Исходный жесткий диск, который мы дублировали, имел объем в 2,5Гб, он был захвачен из-под стола подозреваемого во время облавы.

    Если бы у нас не было устройства записи на компакт-диски (CDR) в нашем судебном компьютере, то Ghost мог бы послать изображение по сети. У инструмента SnapBack тоже есть такая возможность, а EnCase позволяет делать предварительный просмотр и копирование через перекрестный (crossover) сетевой кабель. Имейте это в виду, если вы не можете установить диск-источник и диск-хранилище в одной и той же машине (такое может быть в некоторых аппаратных конфигурациях RAID!).

    Страницы:

    Как только принято решение о том, что нужно провести полномасштабное расследование, то для судебной экспертизы обычно неплохо получить изображение машин, вовлеченных в инцидент. Есть несколько вариантов программного обеспечения, предназначенного для судебного дублирования; как коммерческие, так и некоммерческие инструментальные средства успешно справлялись с задачей, возложенной на них юридической системой. В этой лекции рассматриваются несколько коммерческих инструментальных средств. Как правило, организации среднего и большого размера склоняются к использованию коммерческого программного обеспечения. В этой лекции описывается четыре наиболее популярных пакета: EnCase, Safeback, SnapBack и Ghost.

    Возможно, предпочтительнее сначала прочесть раздел "Пример из жизни", чтобы ознакомиться с содержимым жестких дисков и с ситуацией, в которую вы будете вовлечены при использовании этих инструментальных средств судебного дублирования. Мы будем ссылаться на раздел "Пример из жизни" во всех разделах этой лекции.

    Примечание. Инструментальные средства, обсуждаемые в этой лекции, производят судебное дублирование, а не анализ. Информацию относительно инструментальных средств, помогающих при судебном анализе, см. в лекциях "Наборы инструментов, помогающие при судебном анализе", "Инструментальные средства, помогающие реконструировать деятельность, связанную с интернетом" и "Средства просмотра файлов и редакторы общего назначения".

    В соответствии с временной шкалой, на которой показаны последовательные этапы расследования, мы перешли к шагу "Судебное дублирование".

    EnCase v3

    Первый инструмент, который мы обсудим в этой лекции - .

    Реализация

    Первый шаг при выполнении судебного дублирования с помощью EnCase заключается в создании надежного загрузочного диска. Инструментальные средства, обсуждаемые в этой лекции, не имеют столь же простых мастеров, как мастер EnCase. Чтобы создать загрузочный диск и использовать его для получения судебного дублирования исходного жесткого диска с помощью EnCase, выполните следующие действия.

  • Откройте
  • Выберите адресата в группе Target Diskette (Целевая дискета) и щелкните на Next (Далее). Убедитесь, что в дисковод адресата вставлен новый диск.
  • Выберите опцию Change From A System Diskette To An EnCase Boot Floppy (Сменить системную дискету на загрузочную дискету
  • Выберите Full (целиком), чтобы полностью отформатировать гибкий диск. Щелкните на Start.
  • Когда вы закончите форматирование гибкого диска, инструмент сбора данных (acquiring tool) комплекта
  • Когда копия готова, удалите диск и промаркируйте его соответствующим образом. Установите защиту диска от записи, перекинув положение защелки, расположенной в верхнем углу дискеты.
  • Создайте каталог, в котором инструментом EnCase будут созданы файлы, являющиеся уликами. В этом примере мы ввели C:\EVID\ в качестве такого каталога.
  • Для этого примера удалите исходный жесткий диск из подозреваемого компьютера и поместите его в судебном компьютере, чтобы выполнить дублирование. Убедитесь, что вы установили начальную загрузку судебного компьютера так, чтобы она происходила с дисковода гибких дисков, а не с диска, удаленного из исходной машины. Это обычно определяется в BIOS. Если что-то не ясно, то для дополнительной проверки поместите гибкий диск в судебный компьютер прежде, чем будет подключен диск исходного компьютера. В нашем примере (из раздела "Пример из жизни"), 6-гигабайтный жесткий диск Maxtor IDE был удален из подозреваемого компьютера.
  • Включите судебный компьютер и гибкий диск, который вы создали, будет загружен. Когда появится приглашение к вводу DOS-команд, наберите следующую команду:
    A:\> en
    Эта команда активизирует инструмент создания изображения (imaging tool) комплекта
  • Чтобы защитить данные, в целях сохранения их целостности, все жесткие диски в пределах судебного компьютера блокированы (то есть на них нельзя писать). Диск, содержащий каталог-хранилище, должен быть открыт для записи, потому что туда вы перепишите данные судебного дублирования исходного жесткого диска. Поэтому клавишей TAB перейдите на пункт Lock (Блокировать), расположенный внизу экрана, и нажмите ENTER. Затем выберите диск-хранилище, в нашем случае - диск 0.Нажмите ENTER. Диск 0 теперь разблокирован.
  • Как только диск разблокирован, выберите Acquire (Получение данных), чтобы начать процесс судебного дублирования. Программа спросит, где расположено подозреваемое средство информации. Выберите диск. В нашем примере подозреваемое средство информации было связано с диском 2 на судебном компьютере.
  • Затем программа получения данных
  • В последующих нескольких шагах вы вводите информацию, специфическую для вашего конкретного случая, которая будет сохранена в файле улик. Вся информация будет записана в файл улик и будет доступна для анализа, как только ее загрузят в
  • Затем введите имя эксперта, получившего данные улики.
  • Введите номер улики.
  • Введите описание для порции улик.
  • Текущая дата и время читаются из BIOS судебного компьютера. Проверьте эту дату и время, и обратите внимание на любые различия с той частью, которая содержит калиброванное время. Вы должны также обратить внимание на любые различия между этим временем и временем из исходного компьютера, так как это потребуется на стадии анализа.
  • Введите любые дополнительные примечания для порции улик. Вы не сможете дать слишком подробное описание, поскольку поле, отведенное для описания, не очень велико.
  • В следующем окне вас спросят, хотите ли вы сжать файлы улик. В этом примере мы не хотели сжимать файлы, потому что предпочли работать с максимальной скоростью и пожертвовать дополнительным пространством на жестком диске, поэтому выбрали No (Нет). Если вы имеете ограниченное пространство на жестком диске, выберите Yes (Да). Так как сжатие сильно зависит от содержания исходного жесткого диска, процент сжатия различен.Примечание. Процесс сжатия увеличивает время получения судебной копии. Если вы передумаете, то сжатие можно сделать также после анализа.
  • Далее
  • Вы можете наложить пароль на доступ к файлам улик с целью их дальнейшей защиты. Мы отказались от этого, потому что очень осторожны в цепочке надзора за хранением улик. Если у вас есть основания полагать, что кто-то, кому это не положено, может получить доступ к этим файлам, введите пароль. Помните, что, если вы наложите пароль на доступ к файлам улик и потеряете его, то не существует способа его восстановить (кроме некоторых случаев). Нажмите ENTER, чтобы использовать пустой пароль.Совет. Не защищайте паролем судебную копию, если у вас нет для этого очень серьезных оснований.
  • Укажите число секторов, которые вы хотите получить. В большинстве случаев, это не будет отличаться от того, что вам предложит
  • На следующем экране вас спросят, какой размер файла вы хотите выбрать для каждого файла улик.
  • Когда мы закончим ввод информации в последнем шаге,
  • Когда
  • Выберите пункт Quit (Выход), чтобы вернуться к строке приглашения в DOS. Выключите судебный компьютер и отсоедините подозреваемый диск.
  • Обратите внимание, что в этом примере EnCase разделил жесткий диск на 10 файлов, которые составляют полный файл улик. Файлы, которые вы только что создали при судебном дублировании, вы будете импортировать в инструментальные средства анализа в следующих лекциях.

    Теперь судебное дублирование 6-гигабайтного жесткого диска с использованием инструмента EnCase завершено.

    Format: создание надежного загрузочного диска

    Остальные утилиты, обсуждаемые в этой лекции, требуют надежного загрузочного диска. Для этого вам не нужен специальный инструмент; вместо этого можно использовать системную команду format, имеющуюся в операционных системах Windows. В этом небольшом разделе дается краткий обзор того, как создать загрузочный диск, если вы не сделали это раньше. Если вы уже знаете, как сделать надежный загрузочный диск, то можете перейти к разделам, которые обсуждают другие инструментальные средства судебного дублирования: Safeback и SnapBack.

    Реализация

    Чтобы создать загрузочный диск, выполняют следующую команду системы Windows 95/98, которая форматирует и копирует требуемые системные файлы и делает диск самозагружаемым.

    C:\>format a:/s

    Как отмечалось прежде, одно из основных положений компьютерной судебной экспертизы состоит в том, чтобы никаким способом не изменить первоначальные улики. К сожалению, загрузочный диск DOS, который вы только что создали, содержит файл IO.SYS с жестко закодированными ссылками на C:\DRVSPACE.BIN, C:\ DBLSPACE.BIN и C:/DRVSPACE.INI. Если подозреваемый диск использует сжатие диска DriveSpace или DoubleSpace, ваш загрузочный диск может пытаться загружать драйверы и устанавливать логически несжатую файловую систему, изменяя дату и временные метки на файле уплотненного диска. Чтобы это не случалось, используйте шестнадцатеричный редактор (шестнадцатеричные редакторы обсуждаются в лекции "Средства просмотра файлов и редакторы общего назначения") и перепишите все ссылки на DRVSPACE.BIN, DBLSPACE.BIN и DRVSPACE.INI в файле IO.SYS. Кроме того, измените все ссылки на диск C:\ диском A:\ в файлах IO.SYS, COMMAND.COM и MSDOS.SYS на гибком диске. Вы должны также удалить файл DRVSPACE.BIN с дискеты. Файлы IO.SYS, DRVSPACE.BIN и MSDOS.SYS имеют атрибуты System (Системный), Hidden (Скрытый) и Read-Only (Только для чтения). Поэтому вы должны использовать команду DOS attrib, чтобы просматривать, изменять или удалять эти файлы. Например, C:\>attrib -S -H -R a:\drvspace.bin удалит эти атрибуты, что позволит вам удалить файл командой C:\>del a:\ drvspace.bin.

    Как только вы создали загрузочную дискету, управляемую системой DOS, можете добавлять необходимые драйверы, в которых вы, возможно, нуждаетесь для своего судебного компьютера. Например, если вам нужен специальный драйвер SCSI, то это самое подходящее время для его добавления. Возможно, вы захотите также включить обычные утилиты DOS типа fdisk.exe и утилиту блокирования записи.

    При использовании дискеты начальной загрузки вы должны всегда проверять установки вашего BIOS, чтобы удостовериться, что гибкий диск является первым устройством, к которому обращаются в процессе начальной загрузки. В противном случае, вы можете по неосторожности загрузиться с подозреваемого жесткого диска.

    Совет. Если вы не знаете наверняка, с какого устройства будет загружаться машина, то разъедините кабель жесткого диска, пока это не выясните!

    PDBLOCK: блокирование записи на ваши исходные диски

    Хотя вы и создали проверенную дискету начальной загрузки, всегда полезно соблюдать дополнительные предосторожности, чтобы гарантировать, что данные не могут быть по неосторожности записаны на жесткий диск, содержащий улики. Обычно это выполняется с помощью утилиты блокирования записи. В EnCase есть такая утилита, встроенная в утилиту сбора данных ( acquire utility ), но она активна только во время выполнения программы сбора данных.

    Совет. В EnCase также есть утилита аппаратного блокирования записи с именем Fast Block, которую можно купить на сайте компании.

    Если вы используете инструмент судебного дублирования, который требует загрузочного диска, вы должны защитить исходный диск от записи. Эти меры блокируют попытки записи, которые изменили бы первоначальные улики. Одна такая утилита, . В отличие от многих других подобных утилит, она обрабатывает расширения к прерыванию 13 (interrupt 13 extensions), и это позволяет пользователю выбирать, какие физические диски защищать. Простое выполнение утилиты PDBLOCK блокирует запись на все жесткие диски по умолчанию.

    Реализация

    Вы должны скопировать утилиту PDBLOCK на свой надежный загрузочный диск прежде, чем начнете выполнение судебного дублирования, чтобы блокировать исходные диски. Загрузитесь, используя свой надежный диск; утилита PDBLOCK запускается из командной строки:

    A:\>pdblock.exe
    
    Использование: " PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
        to (re)configure
    Где:  drives: NONE, ALL, или список жестких дисков предназначенных 
        для защиты (0-3)
    То есть "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", и т.д.
    (Значение по умолчанию - ALL (Все), если другого не указано)
    /nomsg:   Не отображать сообщение, когда запись блокирована
    /nobell:  Не давать звонка, когда запись блокирована
    /fail:    Возвратить код ошибки в вызывающую программу
                 (Значение по умолчанию должно возвращать в вызывающую
                 программу фальсифицированный успешный результат)
    
    "PDBLOCK" без опций (при загрузке) отобразит справку и 
      текущую конфигурацию

    Этот инструмент уникален тем, что он может обеспечивать звуковую и визуальную обратную связь, когда обнаружена и блокирована попытка записи. По желанию эти уведомления можно также подавлять. Вы должны выполнить эту утилиту прежде, чем будете выполнять любое из инструментальных средств судебного дублирования, обсуждаемых в следующих разделах.

    Safeback

    Зайдите почти в любое учреждение правоохранительных органов, занимающееся судебной экспертизой компьютеров, и вы обнаружите, что следователи используют инструмент .

    Реализация

    Мы будем использовать инструмент Safeback для получения судебного изображения диска подозреваемого лэптопа. Для начала, мы удалили 2,5-дюймовый жесткий диск из подозреваемого лэптопа для выполнения судебного дублирования. В этом конкретном случае диск был предназначен для того, чтобы быть пользовательским сменным диском. Если бы это было не так, мы могли бы воспользоваться для получения изображения опцией порта принтера, которую предлагает Safeback, и использовать специализированный кабель передачи данных через порт принтера, хотя при этом методе значительно пострадала бы скорость передачи, поскольку это эквивалентно высасыванию океана через соломинку.

    Далее мы прикрепили диск лэптопа к IDE-цепочке нашего судебного компьютера с 2,5-дюймовым IDE-адаптером, который преобразовывает 2,5-дюймовый IDE-диск к 3,5-дюймовому IDE-интерфейсу. Эти адаптеры свободно продаются в магазинах компьютерных деталей, на торговых выставках и т. д. Адаптер, который мы использовали, был приобретен в Corporate Systems Center на сайте http://www.corpsys.com.

    Когда соответствующие диски подсоединены к нашему судебному компьютеру, мы еще раз проверяем BIOS, чтобы гарантировать, что система загрузится с нашей проверенной загрузочной DOS-дискеты. Затем загружаемся с дискеты. Сначала посмотрим, какие жесткие диски были распознаны.

    A:\>fdisk /STATUS

    DOS нумерует диски, начиная с 1, а утилита блокировки записи начинает блокировать с нуля. В этом случае, диск 1 - это наш диск-хранилище, а диск 2 - это подозреваемый 3,9-гигобайтный диск портативного компьютера. Подозреваемый диск имеет два логических диска с файловыми системами, которые распознаются загрузочным диском; в данном случае, диск 2 имеет логические диски D: и E:.

    Теперь мы должны блокировать запись на подозреваемый жесткий диск, который утилита fdisk распознала как диск 2 (который в действительности был диском 1).

    A:\pdblock 1
    
    ***************************************************************************
    PDBlock Version 2.00: (P)hysical (D)isk Write (BLOCK)er
    Copyright 1999, 2000 DIGITAL INTELLIGENCE, 
      INC - http://www.digitalintel.com
    ***************************************************************************
    Использование: " PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
       to (re)configure
    Где:  drives: NONE, ALL, или список жестких дисков предназначенных 
       для защиты (0-3)
    То есть "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", и т.д.
    (Значение по умолчанию - ALL (Все), если другого не указано)
    /nomsg:   Не отображать сообщение, когда запись блокирована
    /nobell:  Не давать звонка, когда запись блокирована
    /fail:    Возвратить код ошибки в вызывающую программу
                 (Значение по умолчанию должно возвращать в вызывающую
                 программу фальсифицированный успешный результат)
    
    "PDBLOCK" без опций (при загрузке) отобразит справку 
      и текущую конфигурацию
    Защищенные Диски:       1
    Возвращаемый код:       SUCCESS (Успех)
    Звонок:                 Включен
    Сообщения:              Включены

    Теперь мы заблокировали запись на подозреваемый диск. Хотя вы, вероятно, не хотели бы делать это в реальном случае, однако здесь мы выполнили команду, которая попыталась записать данные на подозреваемый диск. Заметьте, что эта попытка была блокирована утилитой PDBLOCK.

    Мы подключили большой диск-хранилище к судебному компьютеру, чтобы сохранить на нем судебную копию, которую мы создадим с помощью Safeback. Этот диск имеет файловую систему FAT32 и распознается как логический диск C:. Так как первая копия улик была сохранена в каталоге C:\EVID, вторую копию мы сохраним в новом каталоге с именем C:\EVID2.

    Совет. Вы всегда можете восстановить первоначальный жесткий диск, как только вы создали файл улик. Поэтому мы рекомендуем сохранять копию диска в файле вместо дублирования этого диска на другой жесткий диск.
    A:\>mkdir c:\EVID2

    Инструмент Safeback состоит из нескольких файлов, но для этого конкретного примера, мы будем использовать главную программу, master.exe, предназначенную для получения и сохранения локального судебного изображения диска. По умолчанию Safeback сохраняет изображение в отдельном файле. Вместо того чтобы сохранять изображение в одном большом файле, опция filesize позволяет нам определить размер файла в мегабайтах. Установка размера файла на 640Мб облегчает хранение судебного изображения на компакт-диске:

    A:\master filesize=640

    Критический компонент любого программного обеспечения судебного дублирования состоит в регистрации. Инструмент Safeback сохраняет детальную информацию с датой и временными метками в журнале регистрации, определяемом пользователем. Здесь мы сохранили файл в каталоге C:\EVID2\SB_AUDIT.LOG.

    Утилита Safeback обеспечивает пользователя четырьмя основными функциями. Функция Backup (Резервное копирование) создает судебное изображение полного диска или его части. Функция Restore (Восстановление) берет содержимое файла, созданного функцией резервного копирования и воспроизводит его на диске, выбранном пользователем. Функция Copy (Копирование) перемещает содержимое диска на другой диск. Функция Verify (Проверка) подтверждает содержимое резервного изображения. Для наших изначальных целей, мы выбираем Backup.

    Инструмент Safeback поддерживает отображение через порт принтера; однако, так как теперь подозреваемый диск находится на нашем локальном судебном компьютере, мы выберем Local для опции Remote Connection (Удаленное подключение).

    Опция Direct Access (Прямой доступ) позволяет обойти системный BIOS и взаимодействовать непосредственно с контроллером жесткого диска. Руководство пользователя рекомендует выбирать эту опцию только в том случае, если вы не уверены, имеется ли доступ ко всему физическому жесткому диску. Для этой опции мы будем использовать значение, заданное по умолчанию, то есть No (Нет).

    Опция Use XBIOS (Использование XBIOS) предназначена для дисков размером более 8Гб, которые используют расширения прерываний 13, когда поддерживаются системным BIOS. Мы будем использовать заданный по умолчанию параметр Auto, который автоматически выбирает BIOS или XBIOS в зависимости от наибольшей вместимости.

    Опция Adjust Partitions (Подбирать разделы) создана в связи с тем, что некоторые операционные системы предполагают, что разделы начинаются на границах цилиндра. Когда выполняется операция восстановления, геометрия исходного диска может не соответствовать геометрии диска адресата, так что может потребоваться некоторое смещение данных. Мы будем использовать параметр Auto (Автоматически), заданный по умолчанию.

    Во время операции восстановления, при включенной опции Backfill On Restore (Дописывать нули при восстановлении), поверх данных диска адресата записываются двоичные нули, если диск адресата больше, чем исходный диск.

    При включенной опции Compress Sector Data (Сжатие данных сектора) происходит сжатие данных сектора, состоящих из одного значения в один байт. Инструмент Safeback не поддерживает никакие другие методы сжатия.

    Теперь мы выбираем пункт Backup и нажимаем ENTER. Если Safeback обнаруживает драйвер магнитной ленты, он спрашивает, хотим ли мы использовать его для операции резервного копирования. В этом случае мы нажимаем N, для No (Нет), так как мы хотим использовать дисковые резервные файлы.

    Затем мы видим экран, позволяющий выбрать исходный диск. Диск 0 означает наш диск-хранилище, а диск 1 - подозреваемый диск, который мы хотим отобразить. Мы нажимаем ПРОБЕЛ, чтобы выбрать диск 1, и ENTER для продолжения.

    Теперь надо определить, где мы будем хранить файлы улик. Мы уже создали каталог C:\EVID2. В примере EnCase мы сохранили первую часть улик как Tag1. Теперь мы сохраним улики как Tag2.

    Инструмент Safeback позволяет нам вводить комментарии. Вообще неплохо поместить здесь информацию о системе, случае и эксперте. Мы рекомендуем, чтобы в это поле вы ввели, по крайней мере, дату, дело и номер улики, имя эксперта, серийный номер и геометрию диска. Эта информация сохраняется как часть заголовка файла Safeback, а также включается в регистрационный файл аудита. После ввода данных в поле комментария нажмите ESC для продолжения.

    После того как вы введете комментарии, начнется процесс дублирования. Окно состояния дает информацию о геометрии диска, показывает процент выполненной работы и оценку того, сколько времени займет процесс дублирования.

    Когда дублирование закончится, появится соответствующее сообщение. Внизу в строке состояния видно, что Safeback разбил судебное изображение на шесть отдельных частей (TAG2.001 - TAG2.006).

    Вы должны всегда немедленно проверять изображение. Чтобы это сделать, выберите пункт Verify из главного меню.

    Вас попросят ввести имя судебного изображения, которое надо проверить. Если вы не помните имя, просто введите каталог, и будет отображен список изображений.

    Здесь мы выберем файл Tag2.001 и нажмем ENTER.

    Процесс проверки начинается с показа поля комментария.

    Теперь нажатие клавиши ENTER запускает фактический процесс проверки, который происходит намного быстрее, чем процесс копирования.

    Диалоговое окно сообщает, что процесс проверки завершился успешно. Если были обнаружены ошибки, они будут здесь показаны.

    Внимание. Если вы создаете файлы изображения Safeback на компакт-диске одноразовой записи, убедитесь, что применяли опцию Safeback Verify к действительному изображению компакт-диска прежде, чем вы удалите оригиналы. Иногда изображения, записанные на компакт-диск, могут иметь ошибки, о которых вы можете не знать явно.

    Распечатка каталога показывает файлы, которые были созданы:

    A:\>dir c:\evid2
    
    Volume in drive C is STORAGE
    Volume Serial Number is 07E8-1D17
    Directory of C:\EVID2
    
    .           <DIR>       03-16-02    4:33p
    ..          <DIR>       03-16-02    4:33p
    SB_AUDIT    LOG     4,904   03-16-02    6:24p
    TAG2    001 671,065,820 03-16-02    4:59p
    TAG2    002 671,063,451 03-16-02    5:10p
    TAG2    003 671,068,375 03-16-02    5:21p
    TAG2    004 671,038,188 03-16-02    5:32p
    TAG2    005 671,068,532 03-16-02    5:43p
    TAG2    006 498,573,117 03-16-02    5:51p
        7 file(s)         3,853,882,387 bytes
        2 dir(s)               2,126.92 MB free

    Файл SB_AUDIT.LOG, который мы создали, содержит не только даты и временные метки (timestamp). Он показывает, какие опции мы выбрали, и содержит важную информацию, касающуюся геометрии диска и таблицы разделов (partition table).

    A:\>type C:\evid2\sb_audit.log
                SafeBack 2.18 13Feb01 execution started on Mar 16, 2002 16:34.
                Command line options: "filesize=640 "
    
                    77191-01
                    Curtis Rose
                    Sytex, Inc.
                    IWC
                    Columbia, Maryland
    
    16:36:36    Menu selections:
                    Function:           Backup
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    16:37:03    Backup file C:\EVID2\TAG2.001 created.
                Backup file comment record:
    -----------------------------------
                    16 May 2002. Hitachi MDL DK227A-41, SN: ZV 1437494
                    CYL 7944 H 16 S 63 2.5" Laptop Hard Drive
                    found in SUSPECT's Gateway Solo 2300 work Laptop, SN BC4980728
    
                    CASE:       FS-00001
                    TAG:        2
                    EXAMINER:   Curtis W. Rose
    -----------------------------------
    16:48:43    Backing up drive 1:
                to C:\EVID2\TAG2.001 on Mar 16, 2002 16:48
    16:48:43    Local SafeBack is running on DOS 7.10
                Source drive 1:
                    Capacity    3910 MB
                    Cylinders   993
                    Heads   128
                    Sectors/Head    63
                    Sector size 512
    16:48:43    Partition table for drive 1:
    
                        Act Cyl Hd  Sct Rel Sector  MB      Type
                        --  --  --  --  ------- ---     ----
                        N   985 0   1   7943040 32  Linux Swap
                        N   825 0   1   6652800 630 Linux native
                        N   520 0   1   4193280 1201    FAT-16 > 32MB
                        Y   0   1   1   63  2047    FAT-16 > 32MB
    
    16:59:39    Backup file C:\EVID2\TAG2.002 created.
    17:10:33    Backup file C:\EVID2\TAG2.003 created.
    17:21:22    Backup file C:\EVID2\TAG2.004 created.
    17:32:13    Backup file C:\EVID2\TAG2.005 created.
    17:43:09    Backup file C:\EVID2\TAG2.006 created.
    17:51:31    Backup file CRC: c2164a8b.
    17:51:31    Backup of drive 1: completed on Mar 16, 2002 17:51.
    17:52:06    Menu selections:
                    Function:           Verify
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    17:52:32    Backup file created on Mar 16, 2002 16:48
                by Curtis Rose Sytex, Inc. IWC Columbia, Maryland
                Backup file comment record:
    -----------------------------------
                    16 May 2002. Hitachi MDL DK227A-41, SN: ZV 1437494
                    CYL 7944 H 16 S 63 2.5" Laptop Hard Drive
                    found in SUSPECT's Gateway Solo 2300 work Laptop, SN BC4980728
    
                    CASE:       FS-00001
                    TAG:        2
                    EXAMINER:   Curtis W. Rose
    -----------------------------------
    17:52:42    Backup file C:\EVID2\TAG2.001 opened for access.
    17:52:42    Verify of drive 1:
                from C:\EVID2\TAG2.001 started on Mar 16, 2002 17:52.
    17:52:42    Local SafeBack is running on DOS 7.10
                Source drive 1:
                    Capacity    3910 MB
                    Cylinders   993
                    Heads   128
                    Sectors/Head    63
                    Sector size 512
    17:57:41    Backup file C:\EVID2\TAG2.002 opened for access.
    18:02:41    Backup file C:\EVID2\TAG2.003 opened for access.
    18:07:40    Backup file C:\EVID2\TAG2.004 opened for access.
    18:12:39    Backup file C:\EVID2\TAG2.005 opened for access.
    18:17:39    Backup file C:\EVID2\TAG2.006 opened for access.
    18:21:21    The whole-file CRC verifies: c2164a8b
    18:21:21    Verify of backup data for drive 1: completed on Mar 16, 2002 18:21.
    18:24:12    Menu selections:
                    Function:           Verify
                    Remote connection:      Local
                    Direct access:          No
                    Use XBIOS:          Auto
                    Adjust partitions:      Auto
                    Backfill on restore:        Yes
                    Compress sector data:   Yes
    
                SafeBack execution ended on Mar 16, 2002 18:24.

    Теперь вы утвердили файлы Safeback судебных изображений Tag2 для обработки.

    SnapBack

    Еще одна утилита, используемая при выполнении судебного дублирования - это . Утилита SnapBack первоначально была разработана как сетевая утилита резервного копирования, предназначенная для системных администраторов; однако, теперь она продается, как инструмент судебного дублирования. Фактически, приблизительно до октября 2001 г., комплект судебных инструментов Forensic ToolKit компании AccessData поставлялся с утилитой SnapBack.

    Реализация

    Мы закончили дублирование диска подозреваемого портативного компьютера с помощью Safeback. Однако в ящике стола, имеющего отношение к подозреваемому компьютеру, мы нашли еще два жестких диска. Один из них был 2,5-дюймовым диском лэптопа с объемом 1.3Гб. Используем инструмент SnapBack, чтобы получить судебное изображение этого диска, и будем обозначать эти улики как Tag3.

    SnapBack имеет несколько модулей, которые выполняют различные задачи. Здесь мы воспользуемся файлом snapback.exe, который использует накопитель на магнитной ленте SCSI для хранения судебного изображения.

    Как только исходный диск подключен к судебному компьютеру, мы загружаемся со своей контрольной DOS-дискеты, которая имеет необходимые SCSI-драйверы для распознавания накопителя на магнитной ленте и программные файлы инструмента SnapBack.

    Чтобы определить, какие диски были распознаны, мы можем еще раз запустить утилиту fdisk с опцией status:

    A:\>fdisk /STATUS

    Утилита показывает наш диск-хранилище как диск 1, и подозреваемый 1,3-гигабайтный диск портативного компьютера, который мы нашли в ящике стола, как диск 2.

    Теперь мы должны блокировать запись на жесткие диски. В этом случае, так как мы собираемся записать изображение на магнитную ленту, мы можем использовать заданные по умолчанию установки утилиты PDBLOCK, при которых блокируются попытки записи на все локальные жесткие диски.

    A:\pdblock
    ***************************************************************************
    PDBlock Version 2.00: (P)hysical (D)isk Write (BLOCK)er
    Copyright 1999, 2000 DIGITAL INTELLIGENCE, 
      INC - http://www.digitalintel.com
    ***************************************************************************
    Usage: "PDBLOCK {drives} {/nomsg} {/nobell} {/fail}" 
       to (re)configure
    
    Where: drives:  NONE, ALL, or list of hard drives to protect (0-3)
                    i.e. "PDBLOCK 0", "PDBLOCK 013", "PDBLOCK 123", etc
                    (Default is ALL if not specified)
    /nomsg:         Do not display message when write is blocked
    /nobell:        Do not ring bell when write is blocked
    /fail:          Return write failure code to calling program
                    (Default is to fake successful write to calling program)
                    "PDBLOCK" with no options (once loaded) will display 
                       help and current config
    A:\>

    Теперь мы запускаем SnapBack:

    A:\>snapback.exe

    В главном окне мы видим, что SnapBack распознал наш накопитель на магнитной ленте Exabyte SCSI. Мы выбираем пункт меню Backup (Резервное копирование), чтобы начать процесс судебного дублирования.

    В меню Backup выберите опцию 1, Backup Selected Drives/Partitions (Резервное копирование выбранных дисков/разделы).

    Список Backup Edit List (Редактируемый список резервного копирования) отображает жесткие диски, которые распознаны системой. Второй диск, жесткий диск объемом 1382Мб, является диском подозреваемого портативного компьютера. Нажмите ENTER, чтобы переключить копирование на Yes (Да), и нажмите F2, чтобы запустить копирование.

    SnapBack предполагает, что на магнитной ленте могут быть данные и предупреждает вас, что операция копирования уничтожит все данные, в настоящее время находящиеся на ленте. Выберите Yes (Да) и нажмите ENTER для продолжения.

    Теперь SnapBack действительно начнет сохранять судебное изображение на ленте, и окно состояния будет показывать полный объем данных, предназначенный для копирования, количество скопированных данных и скорость передачи.

    Когда операция успешно завершится, SnapBack отображает диалоговое окно. Теперь у вас есть возможность рассмотреть файл регистрации. Выберите Yes (Да), чтобы рассмотреть его.

    Как только вы закончите просмотр файла регистрации, вы получите напоминание, что его надо стереть. Конечно, вы всегда должны сохранять файл регистрации, поэтому выберите No (Нет) и нажмите ENTER. Файл SNAPBACK.LOG будет сохранен там, откуда вы запустили файл snapback.exe (в данном случае - на загрузочной дискете).

    Выберите Quit (Выход) из главного окна, чтобы выйти из программы SnapBack. Файл регистрации инструмента SnapBack выглядит следующим образом:

    A:\>type snapback.log
    03/16/2002  18:56
    03/16/2002  18:56   EXABYTE EXB-89008E00012FV41b
    03/16/2002  18:56
    03/16/2002  18:56   Method......:ASPI
    03/16/2002  18:56   Drive........:.0
    03/16/2002  18:56   Block Size.:32,768
    03/16/2002  18:56   HW Compression . Enabled
    03/16/2002  18:56
    03/16/2002  18:57   Backing Up Fdisk Drive  Int13x  1382 MB
    03/16/2002  19:05   Successful Backing Up Fdisk Drive   Int13x  1382 MB
    03/16/2002  19:05   Average Transfer speed : 2973 KB/S
    03/16/2002  19:08   The backup operation has
    03/16/2002  19:08   successfully completed.
    03/16/2002  19:08
    03/16/2002  19:08   Total drives/partitions : 1 Total Megabytes : 1382
    03/16/2002  19:08
    03/16/2002  19:08 SnapBack completed successfully with 0 error(s).
    --------------------------------------------
    A:\>

    Обратите внимание, что у нас не было возможности добавить комментарии к конкретному случаю. Не забудьте промаркировать ленту и сохранить файл регистрации. Теперь у вас на ленте судебное изображение Tag3, выполненное с помощью инструмента SnapBack, предназначенное для будущей обработки. Помните, что комплект судебных инструментов Forensic Toolkit от компании AccessData (см. лекцию "Наборы инструментов, помогающие при судебном анализе") загрузит файлы изображения SnapBack.

    Ghost

    Для нашего заключительного судебного дублирования мы будем использовать инструмент .

    Реализация

    При клонировании компьютерных систем, Ghost делает предположения о файловых системах, которые он обнаруживает и распознает. Например, в системе Windows для ускорения клонирования он распознает логическую файловую систему, копирует индивидуальные файлы и пропускает определенные файлы, типа файлов подкачки (swap files) Windows. Поскольку для судебных целей мы хотим иметь истинную копию жесткого диска сектор за сектором, то эта утилита могла бы быть не адекватна. Однако у Ghost есть выбираемая пользователем опция "для использования юридическими агентствами, которым требуется судебное изображение".

    Хотя Ghost и является приложением DOS, у него есть мастер загрузки с графическим интерфейсом пользователя (GUI), который поможет вам создать загрузочный диск для ваших специфических потребностей. Для этого конкретного примера мы создадим загрузочный диск, который поддерживает пишущее устройство на компакт-диски, позволяющее записывать судебное изображение непосредственно на компакт-диски. Хотя это может занять больше времени, чем запись на ленту, вы должны знать, что такая опция существует.

    После установки инструмента Norton Ghost нужно создать загрузочный диск, выбрав мастер Norton Ghost Boot Wizard из группы программ Norton Ghost 2001. Для этого конкретного случая мы создадим загрузочный компакт-диск, который поддерживает наше устройство записи на компакт-диски.

    Мастер начальной загрузки запрашивает местоположение файла GhostPE.exe. У него уже должна быть достоверная информацию, поэтому просто нажмите Next (Далее).

    Мастер спросит вас относительно дисковода гибких дисков и порекомендует сначала отформатировать диск. Если вы уже отформатировали диск, это не всегда обязательно, но если на этот счет есть какие-либо сомнения, то вы должны полностью отформатировать его повторно.

    Обзорное диалоговое окно позволяет вам проверить параметры настройки. Нажмите Next (Далее) для продолжения.

    Далее появится стандартное диалоговое окно Windows Format (Форматирование). Щелкните на Start (Пуск), чтобы отформатировать гибкий диск, и закройте окно, как только форматирование будет закончено.

    После того как вы отформатируете диск и закроете диалоговое окно Format, требуемые системные файлы будут скопированы на гибкий диск. Обратите внимание, что этот процесс не создает истинный загрузочный диск, управляемый DOS, как говорилось ранее в этой лекции. Вам потребуется исследовать системные файлы, чтобы определить, имеются ли какие-либо жестко закодированные ссылки на утилиты сжатия диска, и сделать соответствующие изменения, а также, добавить любые программы, типа блокировщиков записи, после того как процесс создания загрузочного диска завершится.

    После того как требуемые файлы будут скопированы, создание загрузочного диска закончится. Щелкните на Finish (Готово), чтобы выйти из мастера начальной загрузки.

    Теперь, когда у вас есть загрузочный диск, завершите работу Windows и подключите 2,5-гигабайтный жесткий диск, найденный в ящике стола подозреваемого компьютера к IDE-цепочке судебного компьютера. Используйте свой недавно созданный загрузочный диск, чтобы запустить Norton Ghost 2001. Нажмите OK для продолжения.

    Как упоминалось ранее, заданные по умолчанию опции предназначены для быстрого клонирования систем, которое не подходит для судебных целей. Чтобы задать нужные нам опции, мы должны войти в меню Options (Параметры).

    Меню Options содержит несколько вкладок, первая из которых - Span /CRC. Так как мы будем записывать судебное изображение на компакт-диск, предназначенный для одноразовой записи, мы должны разрешить перекрытие (spanning). Мы также хотим разрешить опцию AutoName, чтобы не получать запрос об имени файла каждый раз, когда мы вставляем компакт-диск.

    Так как подозреваемый диск может иметь сбойные кластеры, мы должны выбрать Force Cloning (Вынудить клонирование) на вкладке Misc (Разное), чтобы гарантировать, что процесс отображения продолжится, даже если будет обнаружен сбойный кластер.

    Мы также хотим включить опции Image Disk (Сделать изображение диска) на вкладке Image/Tape (Изображение/Лента). Эта опция допускает эквивалент судебного изображения. Этот режим можно также включить из командной строки, используя опцию -id.

    Сохраните параметры настройки, которые обновят файл GHOST.INI, и щелкните на Accept (Принять), чтобы вернуться к главному окну программы.

    В главном окне программы выберите пункты Local/Disk/To Image (Локальный/Диск/Отобразить).

    Вас попросят выбрать исходный диск для отображения. Здесь нам нужен диск 1, так что выберите его и щелкните на OK.

    Мы хотим копировать файлы на наше устройство CDR, которое распознал загрузочный диск Ghost. Выберите его из раскрывающегося списка.

    Это будут улики с именем Tag4, и таким именем мы назовем файл изображения. Здесь мы также вносим описание, которое включает информацию, специфическую для диска и конкретного случая.

    В данном случае, мы хотим сделать сильное сжатие. Сжатие данных потребует меньше компакт-дисков и, вероятно, сократит процесс дублирования изображения.

    Хорошая опция позволяет нам сделать первый компакт-диск изображения самозагружаемым. Это упростит процесс восстановления, так что мы выберем Yes (Да).

    Чтобы сделать компакт-диск самозагружаемым, нужно прочесть загрузочную дискету. Удостоверьтесь, что дискета находится в дисководе A:; затем щелкните на Yes (Да).

    Norton сообщает нам, что для создания изображения потребуется приблизительно три компакт-диска. У нас достаточно чистых компакт-дисков, поэтому нажимаем Yes (Да).

    Начинается процесс отображения. Окно состояния показывает индикатор хода работ, процент выполненной работы, время, прошедшее от начала процесса, и оставшееся время до его окончания.

    Когда запись на первый компакт-диск завершится, программы попросит следующий. Вставьте чистый диск и щелкните на OK.

    Получив третий компакт-диск, диалоговое окно сообщит, что отображение закончено успешно.

    Вы выполнили судебное дублирование, используя инструмент Norton Ghost 2001 Personal Edition.

    Пример из жизни. Поиск и захват!

    Как самого новичка-полицейского, вас часто выбирают для исполнения обязанностей по захвату и описи имущества в вашем округе. Сегодня вам позвонил один из ваших начальников и сообщил, что во второй половине дня намечается проверка компьютерного магазина, и что в этом событии вам поручается проводить судебное дублирование. Вооружившись программами EnCase, Safeback, SnapBack и Ghost, вы надеваете свой пуленепробиваемый жилет и присоединяетесь к остальной части группы.

    Во время осмотра рабочего помещения, были найдены настольный компьютер (~6Гб) и лэптоп (~3,9Гб). Кроме того, в правом верхнем ящике стола подозреваемого находился еще один диск портативного компьютера (~1,3Гб), установленный в каретке дисков для подозреваемого лэптопа. Дополнительный жесткий диск (~2,5Гб) настольного компьютера был найден прилепленным клейкой лентой к днищу стола подозреваемого.

    Обычно вы использовали один метод для получения всех судебных изображений. Однако чтобы познакомить вас с разными типами программного обеспечения, предназначенного для судебного дублирования, в этой лекции демонстрируется процесс дублирования с использованием инструментов EnCase, Safeback, SnapBack и Ghost.

    EnCase. Инструмент EnCase использовался в этой лекции, чтобы скопировать первый 6-гигабайтный жесткий диск, обнаруженный во время облавы. Файлы улик были сохранены на диске-хранилище судебного компьютера для анализа, описанного в следующей лекции.

    Safeback. Инструмент Safeback использовался для дублирования 3,9-гигабайтного диска портативного компьютера, обнаруженного во время описи. Файлы улик были также сохранены на диске-хранилище судебного компьютера для анализа, описанного в следующей лекции.

    SnapBack. Инструмент SnapBack использовался для судебного дублирования 1,3Гб жесткого диска портативного компьютера, захваченного во время рейда. Копия диска была сохранена на магнитной ленте резервного копирования с использованием единственной опции хранения этого инструмента.

    Ghost. Чтобы проиллюстрировать использование других средств сохранения улик, мы использовали Ghost. Используя Ghost, мы смогли сохранить судебную копию, предназначенную для дальнейшего анализа, на трех компакт-дисках. Исходный жесткий диск, который мы дублировали, имел объем в 2,5Гб, он был захвачен из-под стола подозреваемого во время облавы.

    Если бы у нас не было устройства записи на компакт-диски (CDR) в нашем судебном компьютере, то Ghost мог бы послать изображение по сети. У инструмента SnapBack тоже есть такая возможность, а EnCase позволяет делать предварительный просмотр и копирование через перекрестный (crossover) сетевой кабель. Имейте это в виду, если вы не можете установить диск-источник и диск-хранилище в одной и той же машине (такое может быть в некоторых аппаратных конфигурациях RAID!).

    Вернуться к учебному плану