证据固定与镜像制作——拿到证据的第一步

我第一次接触取证时想的是:“拿到电脑开机翻文件夹不就完了?”后来才知道这想法多危险。

为什么不能直接开机?

电脑开着的时候,操作系统在不停地写日志、更新文件访问时间、生成临时文件。你多让它运行一秒钟,就可能有一批数据被覆盖。如果证据刚好在那块区域,就永远找不回来了。

更麻烦的是,开机这个动作本身就会留下痕迹。上了法庭,对方律师问一句“你开机时系统写了哪些数据?”你根本说不清楚。

数字取证的第一条铁律:永远不要直接在原始设备上操作,必须做镜像,然后在镜像上分析。

镜像就是硬盘的“完美复制品”——每个比特都原样复制下来,生成一个文件。你在镜像上随便折腾,原始数据不会被影响。

常见镜像格式:

dd/raw:最原始,一个字节一个字节复制,不压缩。好处是啥工具都支持,坏处是文件巨大。

E01:行业标准,支持压缩(文本压缩率高,图片视频压缩率低)、支持分段存储(比如每2GB切一个文件)、支持加密。我优先选这个。

做镜像的工具:

FTK Imager(Windows上最常用)——打开软件→File→Create Disk Image→选源设备(一定看清盘符,别选成自己的系统盘)→选格式→填案件信息→选保存位置→Start。

dd命令(Linux上):

dd if=/dev/sda of=/path/to/image.dd bs=4096 conv=noerror,sync
if是源硬盘,of是保存路径,bs是块大小。

绝对不能省的一步——哈希校验。哈希就是数据的“数字指纹”,哪怕一个比特变了,哈希值都会完全不同。做镜像前算一次原始硬盘的哈希,做完再算一次镜像的,对上了就证明镜像没出错。

FTK Imager会自动算哈希,把“Verify image after creation”勾上就行。

写保护器(Write Blocker)——硬件设备,接在硬盘和电脑之间,拦截所有写入指令。就算操作失误,数据也写不进原始硬盘。没有硬件就用软件方式挂载为“只读”。

实操坑:做镜像前先确认盘符和剩余空间。镜像文件命名规范一点,比如“案件编号_设备类型_日期.E01”,以后找起来方便。

posted @ 2026-08-31 20:42  skosm  阅读(1)  评论(0)    收藏  举报