DIGITAL FORENSICS:Forensic Imaging through Tableau Imager
Tableau Imager
วันนี้จะมาแนะนำเครื่องมือ Forensic Imager ฟรี TABLEAU IMAGER ของบริษัท Guidance Software
https://www.guidancesoftware.com/tableau/download-center |
เครื่องมือที่ใช้
1. Flash Drive 16 GB (evidence)
2. TABLEAU IMAGER (TIM)
3. Tableau Forensic Bridges (Write Blocker)
4. Forensic workstation computers
การเก็บหลักฐานบน Windows โดยการใช้ TABLEAU IMAGER(TIM) ซึ่งเป็นโปรแกรมทำสำเนาหลักฐานดิจิทัล ของบริษัท Guidance Software
1. เตรียมตัว โดยก่อนอื่น ทำการ Download and Install เราจะนำโปรแกรมTableau Imager (TIM) ไปติดตั้งบนเครื่อง Forensic workstation
with Tableau Forensic Bridges |
Write Blocker : ใช้สำหรับป้องกันการเขียน โดยจะใช้เพื่อป้องกันไม่ให้เกิดการเปลี่ยนแปลงของหลักฐานดิจิทัล อ่านเพิ่มเติม
วิดิโอสาธิตวิธีการเชื่อมต่ออุปกรณ์ Tableau Forensic Bridges
Forensic Data Acquisition - Hardware Write Blockers
กำหนดค่าตำแหน่งที่เก็บไฟล์สำเนาหลักฐานและ File Format
เลือก Destination path ตำแหน่งที่เก็บสำเนาหลักฐานดิจิทัล(Image File) ว่าจะทำการเก็บสำเนาหลักฐานดิจิทัลไปที่ไหน เช่น External Storage จะต้องมีพื้นที่มากพอที่จะสามารถเก็บหลักฐานได้
Acquisition Queue แสดงรายละเอียด สถานะ วันเวลาที่เริ่มทำ และเสร็จ ใช้เวลาทั้งหมด ของหลักฐานทั้งหมด ในการเลือกประเภทของ Image โดยส่วนมากจะนิยมใช้ Raw, E01, กัน ซึ่งข้อแตกต่างหลักๆก็จะเป็นในส่วนของเรื่องความสามารถในการบีบอัด (Compression) ,ความเร็วในการทำสำเนาและ Metadata ต่างๆ
Status แสดงรายละเอียด วันเวลาที่เริ่มทำ และเสร็จ ใช้เวลาทั้งหมด
Log แสดงรายละเอียด ค่า hash MD5 SHA1
หมายเหตุ:ไฟล์ E01
ไฟล์ E01 ใช้สำหรับจัดเก็บข้อมูลที่สำคัญสำหรับนิติวิทยาศาสตร์ดิจิทัล ในโลกไซเบอร์ สามารถใช้ในการพิจารณาคดี และนำเสนอหลักฐานดิจิทัลไฟล์ E01 คือ ไฟล์อิมเมจดิสก์(Encase Image File) ของ digital forensic ที่สร้างโดยโปรแกรม EnCase ซึ่งเป็นแอปพลิเคชันซอฟต์แวร์ forensic ใช้บันทึกสำเนา ของเนื้อหาที่ดึงมาจากดิสก์ของอุปกรณ์หลักฐานต้นฉบับ; สามารถติดตั้งและอ่านโดยโปรแกรม EnCase หรือโปรแกรมอื่นที่รองรับรูปแบบ E01
GUIDANCESOFTWARE
* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ