Showing posts with label TRIM. Show all posts
Showing posts with label TRIM. Show all posts

Monday, June 10, 2019

DIGITAL FORENSICS: How to Check if TRIM Is Enabled

DIGITAL FORENSICS: How to Check if TRIM Is Enabled


     วันนี้จะมาทดสอบการทำงาน Trim  บน SSD (Solid State Drive)

อุปกรณ์ที่ใช้ทดสอบ
1. โน๊ตบุ๊ค Windows 8.1 Pro
2. SSD (Solid State Drive240 GB  M.2 2280& external Box  
3. trimcheck-0.7-win64
4. FTK Imager

วิธีที่  1  ตรวจสอบว่า  Trim เปิดใช้งานหรือไม่

ทำการเชื่อมต่อ  SSD External กับ โน๊ตบุ๊ค ใช้คำสั่ง

fsutil behavior query disabledeletenotify
Just compare your results with the results given below to check whether TRIM Support is enabled or not.
DisableDeleteNotify = 1 = TRIM support disabled
DisableDeleteNotify = 0 = TRIM support enabled
ค่า  = 1    TRIM   ยังไม่เปิดทำงาน
ค่า  = 0    TRIM   เปิดทำงาน

DisableDeleteNotify = 0 

How to Enable TRIM

fsutil behavior set DisableDeleteNotify 0

fsutil behavior set DisableDeleteNotify 0
(If you’d like to disable TRIM afterwards for some reason, run the above command with a 1 in place of the 0 .)
หมายเหตุปิดใช้งาน TRIM   fsutil behavior set disabledeletenotify 1″  

วิธีที่  2  ใช้โปรแกรมตรวจสอบว่า Trim ทำงานหรือไม่

ทำการ copy โปรแกรม trimcheck-0.7-win64  ลงบน SSD  แล้ว run
 จะมี Trimcheck-cont.json เกิดใน SSD Drive


 ทำการ Run โปรแกรม trimcheck-0.7-win64  ลงบน SSD  อีกครั้ง  ถ้า Trim ทำงาน จะแสดงค่า TRIM appears to be WORKING
TRIM appears to be WORKING 
แต่ถ้าไม่ทำงานจะแสดงข้อความ  TRIM appears to be Not WORKING 

วิธีที่  3  สังเกต ตำแหน่งของไฟล์  SSD TEST2.JPG

ใช้โปรแกม FTK Imager เปิดไฟล์ SSD TEST2.JPG   size 187 KB ตรวจสอบตำแหน่ง Physical sec number  395115040   บน SSD


ทำการแก้ไขรูปและบันทึกไฟล์ SSD TEST2.JPG  > Edit >save file

ใช้โปรแกม FTK Imager  ให้ เปิดไฟล์ SSD TEST2.JPG   size 182 KB ตรวจสอบตำแหน่ง Physical sec number  395346720  บน SSD



ใช้โปรแกม FTK Imager  ค้นหาไปที่ตำแหน่ง Physical sec number  395115040  ไม่พบไฟล์ SSD TEST2.JPG   ไม่พบข้อมูลใดๆ
 Physical sec number  395115040   ไม่พบข้อมูล
    ผลลัพธ์ เมื่อมีการแก้ไขไฟล์บน SSD ที่ทำงานเปิด TRIM ไฟล์จะลบและถูกย้ายตำแหน่งไปที่อื่น

วิธีที่  4 สังเกต ไฟล์ที่ถูกลบ

    สังเกตไฟล์ Trimcheck-cont.json  ตำแหน่ง Phy sec = 281161680  มีข้อมูล


Physical sec = 281161680
 หลังจาก ลบไฟล์ Trimcheck-cont.json  ตำแหน่ง Physical sec = 281161680  ไม่มีข้อมูล  ข้อมูลว่างปล่าว  โดย Trim จะช่วยให้ระบบปฏิบัติการสามารถแจ้งกับ SSD ว่าข้อมูลใดที่ถูกลบ
Data lost Physical sec = 281161680



สรุป:
โดยปกติ SSD มันไม่สามารถเขียนข้อมูลทับลงไปในส่วนที่มีข้อมูลอยู่แล้วได้ การเปิดใช้งาน TRIM จะช่วยให้ Life Cycle ของ SSD ยาวนานขึ้น ,Trim เป็นการเคลียร์และลบข้อมูลที่อยู่ในตำแหน่งเก่า   โดย Trim จะช่วยให้ระบบปฏิบัติการสามารถแจ้งกับ SSD ว่าข้อมูลใดที่ถูกลบ   เพื่อให้พื้นที่นั้นพร้อมรับการเขียนข้อมูลใหม่ ในระบบปฏิบัติการ  Microsoft Windows 10


ต้องการปิดใช้งาน TRIM  fsutil behavior set disabledeletenotify 1

ที่มา:

หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

* หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
ขอบคุณครับ


#WindowsForensic #computerforensic #ComputerForensics #dfir #forensics #digitalforensics #investigation #cybercrime #fraud

Friday, April 26, 2019

DIGITAL FORENSICS: data Recovery on SSD

DIGITAL FORENSICS: data Recovery on SSD

วันนี้จะทดสอบการลบและกู้ข้อมูลบน (SSD) solid state device

จุดประสงค์

1.เพื่อดูว่าเมื่อทำการลบข้อมูล สามารถกู้ข้อมูลได้หรีอไม่
2. ตรวจสอบตำแหน่งข้อมูลที่อยู่บนดิสมีการเปลี่ยนแปลงหรือไม่ (Physical Sector)

 เครื่องมือที่ใช้ทดสอบ I

  • Encase Imager
  • AccessData FTK Imager
  • Hxd HEX Editor
  • DigitalVolcano Hash Tools
  • SSD 240 GB  WD Green Sata M.2 2280  NTFS
  • SSD TEST2.jpg  
  • Windows 8
1.  ทำการใช้ Encase Imager และ AccessData FTK Imager ตรวจสอบตำแหน่งของรูป SSD TEST2.jpg ใน SSD

 Encase Imager
AccessData FTK Imager 

2.   ตำแหน่ง Physical Sector  ของ TEST2.jpg คือ 56898064
3.  ทำการลบไฟล์  Test2ssd พบว่าไฟล์ อยู่ใน recycle bin
4.   ทำการดูตำแหน่ง Physical Sector  ของ TEST2.jpg คือ 56898064  อีกครั้ง พบว่ามีไฟล์อยู่ใน recycle bin
Physical Sector  56898064
5.   ทำการ Empty recycle bin 
ุ6.    ทำการดูตำแหน่ง Physical Sector  ของ TEST2.jpg คือ 56898064  อีกครั้ง พบว่าไม่มีไฟล์อยู่ใน recycle bin
Physical Sector  56898064
7. ใช้โปรแกรม Hxd HEX Editor เปิด SSD ค้นหาตำแหน่ง Physical Sector  ของ TEST2.jpg คือ 56898064 ทำการกู้ไฟล์รูปภาพโดยใช้เทคนิค Carving ของไฟล์  jpg magic number (https://en.wikipedia.org/wiki/List_of_file_signatures)

 FF D8  56898064    ตำแหน่งเริ่มต้น 

FF D8
FF D9   56898436   ตำแหน่งสิ้นสุด
FF D9
8.  ทำการ  copy ค่า  hex  ตั้งแต่ 56898064 - 56898436 ไปสร้างไฟล์ใหม่  และบันทึกไฟล์เป็น TEST2SSD.jpg 
Timestamp

9.  ทำการใช้ 
DigitalVolcano Hash Tools เปรียบเทียบค่า Hash 
Hash 




.............................................................................................................


เครื่องมือที่ใช้ทดสอบ II

  • Encase Imager
  • AccessData FTK Imager
  • Hxd HEX Editor
  • DugitalVolcano Hash Tools
  • SSD SATA2.5 240 GB WDs240g2g0A Green  ( ไฟล์ NTFS)
Test2ssd.JPG

    1.  ตำแหน่งSSD Test2.jpg  อยู่ที่  sector 76808448
    2   กดลบ Shift Delete  ไฟล์ SSD Test2.jpg   ไม่พบว่าไฟล์ อยู่ใน recycle bin
      3 เมื่อดูใน Drive  พบว่าไฟล์SSD Test2.jpg ถูกลบไปแล้ว 
        4  เปิดโปรแกรม Hxd HEX Editor  ค้นหา sector 76808448   เจอไฟล์ SSD Test2.jpg

          5    ใช้โปรแกรม AccessData FTK Imager   พบว่ามีไฟล์มีสัญลักษณ์กากบาดสีแดงที่ไฟล์ Test2ssd.jpg



          .......................................................................................................................

          เครื่องมือที่ใช้ทดสอบ III

          • Encase Imager
          • AccessData FTK Imager
          • Hxd HEX Editor
          • DugitalVolcano Hash Tools
          • SSD M.2 2280 NAND 500 GB WD BLUE   ( ไฟล์ NTFS)
          • SSD TEST2.jpg  
          • Windows 8



          1.  ทำการใช้ Encase Imager และ AccessData FTK Imager ตรวจสอบตำแหน่งของรูป SSD Test2.jpg  ใน SSD   ตำแหน่ง sector 6510480

           sector 6510480
          SSD Test2.jpg 

          2. Shift Delete  SSD Test2.jpg   ไม่พบว่าไฟล์ใน recycle bin

           Shift Delete
          3   ค้นหา sector 6510480    ไม่เจอไฟล์ SSD Test2.jpg
          4. ใช้ Hxd HEX Editor   ไปที่ sector 6510480    ไม่เจอไฟล์ SSD Test2.jpg 




          ..............................................................................................

          เครื่องมือที่ใช้ทดสอบ IV

          • AccessData FTK Imager
          • Hxd HEX Editor
          • 512 GB SSD ADATA XPG SX7000 PCIe/NVMe M.2 2280 (ASX7000NP-512GT-C)  ( ไฟล์ NTFS)
          • SSD TEST2.jpg  
          • Windows 8

          Physical sector  6507720
          1.  ทำการใช้ AccessData FTK Imager ตรวจสอบตำแหน่งของรูป SSD Test2.jpg  ใน SSD   ตำแหน่ง sector 6507720
          SSD TEST2.jpg
          2 Shift Delete  SSD Test2.jpg   ไม่พบว่าไฟล์ใน recycle bin
          Shift Delete
          Shift Delete
          NTFS
          3   ค้นหา sector6507720   ไม่เจอไฟล์ SSD Test2.jpg
          4. ใช้ Hxd HEX Editor   ไปที่ sector 6507720   ไม่เจอไฟล์ SSD Test2.jpg 


          Not Found SSD Test2.jpg
          5.  ทดสอบซ้ำอีกครั้ง ทำการ Copy SSD Test2.jpg ใส่ใน SSD Test2.jpg
          6. ทำการใช้ AccessData FTK Imager ตรวจสอบตำแหน่งของรูป SSD Test2.jpg  ใน SSD   ตำแหน่ง sector 6507344

          Physical sector  6507344
          7. Shift Delete  SSD Test2.jpg   ไม่พบว่าไฟล์ใน recycle bin

          Shift Delete
          8.   ค้นหา sector6507344   ไม่เจอไฟล์ SSD Test2.jpg
          9. ใช้ Hxd HEX Editor   ไปที่ sector 6507344   ไม่เจอไฟล์ SSD Test2.jpg

          ตำแหน่ง Physical sector  6507344 ไม่พบข้อมูล

          สรุป


          - ข้อมูลใน   Harddisk magnetic ทีเป็นแบบ  NTFS เมื่อมีการลบข้อมูลไปสามารถกู้ขึ้นมาได้ หากยังไม่มีข้อมูลอื่นมาทับในตำแหน่ง Physical Sector  เดิม
          การใช้เทคนิค  Carving  สามารถช่วยในการกู้ข้อมูล Harddisk magnetic  ได้ หากข้อมูลไม่ถูกทับ
          - SSD แบบ NAND   เมื่อลบข้อมูลแล้วตำแหน่ง Physical Sector   เปลี่ยนไป พื่นที่ blog เดิมจะถูกลบ รอข้อมูลใหม่เข้ามา เพราะการทำงาน Ware Leveling: เมื่อมีการเปลี่ยนแปลงเนื้อหาของไฟล์ใด ๆ เนื้อหาของไฟล์นั้นจะถูกย้ายไปแล้วบันทึกเป็นไฟล์ใหม่ลงใน blog ใหม่ใน SSD ส่วนพื้นที่เดิมที่เก็บเนื้อหาของไฟล์เก่าจะถูกเครียข้อมูล เพื่อเตรียมพื้นที่สำหรับใช้งาน
          - SSD แบบ PCIe/NVMe  บางชนิด เมื่อลบข้อมูลแล้วตำแหน่ง Physical Sector   เปลี่ยนไป  เนื่องจากการทำงานของ TRIM ในระบบ Microsoft windows

          TRIM

          TRIM เป็นคำสั่งสำหรับอินเทอร์เฟซ ATA (Advanced Technology Attachment) เมื่อระบบปฏิบัติการต้องการแจ้งให้ SSD ทราบว่าจะทำการลบไฟล์  เพราะว่าหน่วยความจำแฟลชที่นำมาใช้ทำโซลิตสเตตไดรฟ์ส่วนใหญ่นั้นเป็นชนิด NAND ซึ่งไม่สามารถเขียนข้อมูลทับได้ แต่ต้องลบข้อมูลเก่าก่อนแล้วจึงเขียนข้อมูลใหม่ลงไป ดังนั้นการลบข้อมูลออกไปก่อนที่จะมีการเขียนข้อมูลทำให้สามารถเขียนได้ทันทีเมื่อต้องการ ย่อมทำให้การเขียนข้อมูลในโซลิดสเตตไดรฟ์เร็วขึ้นไปด้วย

          TRIM ให้ระบบปฏิบัติการบอก SSD ว่ากำลังลบไฟล์และทำเครื่องหมายหน้าของไฟล์เหล่านั้น

          Refer:
          https://www.file-recovery.com/jpg-signature-format.htm
          หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

          * หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
          ขอบคุณครับ

          #WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

          Friday, December 28, 2018

          Digital Forensics: SSD กับการตรวจพิสูจน์พยานหลักฐานดิจิทัล

          Digital Forensics: SSD กับการตรวจพิสูจน์พยานหลักฐานดิจิทัล

          SSD กับการตรวจพิสูจน์พยานหลักฐานดิจิทัล

          ในปี 2560 ศูนย์ดิจิทัลฟอเรนสิกส์ ได้รับพยานหลักฐานประเภท SSD (Solid State Drive) เข้ามาให้ตรวจพิสูจน์มากขึ้นเนื่องมาจากความนิยมใช้ SSD ที่เพิ่มสูงขึ้นถึงแม้ว่าจะมีราคาสูงกว่าและมีขนาดความ
          จุที่น้อยกว่าฮาร์ดดิสก์แบบจานหมุน HDD(Hard Disk Drive) ก็ตาม แต่ SSD มีข้อดีและมีความสามารถอื่น ๆ ที่เหนือกว่า HDDหลายประการ เช่น ใช้ไฟฟ้าน้อยกว่า มีขนาดเล็กกว่าและน้ำหนักเบากว่า มีความร้อนน้อยกว่า เสียงเบากว่า ไม่มีเสียงดังของจานหมุน และข้อดีที่สำคัญคือ ทำงานเร็วกว่า HDD โดยสามารถเข้าถึงข้อมูลใน ตำแหน่งที่ต้องการอ่านหรือเขียนได้ทันที ในขณะที่ HDD ต้องรอให้หัวอ่านเลื่อนไปหาตำแหน่งข้อมูลที่ต้องการก่อน

          เนื่องด้วย SSD ใช้หน่วยเก็บข้อมูลประเภท NAND Flash ซึ่งมีข้อจำกัดของจำนวนครั้งที่สามารถเขียนข้อมูลลงในหน่วยความจำได้ หากมีการเขียนข้อมูลลงในหน่วยเก็บข้อมูลพื้นที่เดิมบ่อย ๆ จะทำให้พื้นที่นั้นใช้งานไม่ได้อีกต่อไป ดังนั้น เพื่อแก้ปัญหาเรื่องอายุการใช้งานของ SSD จึงได้มีการใช้ 2 เทคนิค ดังนี้

          1. Ware Leveling: เมื่อมีการเปลี่ยนแปลงเนื้อหาของไฟล์ใด ๆ เนื้อหาของไฟล์นั้นจะถูกย้ายไปแล้วบันทึกเป็นไฟล์ใหม่ลงในพื้นที่อื่นใน SSD ส่วนพื้นที่เดิมที่เก็บเนื้อหาของไฟล์เก่าจะไปเข้าคิวรอการเคลียร์ข้อมูล
          An SSD experiences write amplification as a result of garbage collection and wear leveling, thereby increasing writes on the drive and reducing its life.[1]

          2. Drive Trimming: หรือTrimming เป็นการเคลียร์ข้อมูลที่อยู่ในตำแหน่งเก่า อาจเป็นข้อมูลที่เกิดจากการเปลี่ยนแปลงเนื้อหาไฟล์ การลบไฟล์หรือการฟอร์แมต เพื่อให้พื้นที่นั้นพร้อมรับการเขียนข้อมูลใหม่ ในระบบปฏิบัติการWindows 7/8/10 กระบวนการ Trimmingได้ตั้งค่าเริ่มต้น (Default) ให้ทำงานอัตโนมัติตามการตั้งค่าของระบบปฏิบัติการ(Scheduler) โดยทั่วไปมักทำเป็นรายสัปดาห์
          แม้ว่าเทคนิค Ware Leveling และTrimming จะช่วยเรื่องอายุการใช้งานของ SSD และทำให้ SSD ทำงานได้เร็วขึ้น แต่ส่งผลกระทบต่อการตรวจพิสูจน์ด้วยอุปสรรคที่เกิด ได้แก่

          1. การเก็บรวบรวมพยานหลักฐานไม่สามารถใช้วิธีดั้งเดิมอีกต่อไปวิธีดั้งเดิมในข้างต้นหมายถึง กรณีเมื่อผู้เก็บรวบรวมพยานหลักฐาน ณ ที่เกิดเหตุพบเครื่องคอมพิวเตอร์ที่เปิดทิ้งไว้ หลังจากทำสำเนา Volatile Data แล้ว (โดยทั่วไป Volatile Data หมายถึงข้อมูลที่อยู่ใน RAM ซึ่งจะหายไปเมื่อปิดคอมพิวเตอร์) ก็จะดึงปลั๊กที่เชื่อมต่อกับเครื่องคอมพิวเตอร์ออกเพื่อรักษาสภาพของข้อมูล (หากปิดเครื่องด้วยวิธีปกติ จะทำให้มีการเขียนไฟล์และข้อมูลอื่น ๆ เพิ่มเติมก่อนเครื่องถูกปิดลง)จากนั้นจึงนำเครื่องคอมพิวเตอร์เพื่อกลับมาวิเคราะห์ต่อไปหากคอมพิวเตอร์ที่กำลังทำงานอยู่ใช้ SSD การดึงปลั๊กออกอย่างกะทันหันอาจทำให้ SSD เสียหาย (Brick) อย่างไรก็ตามเมื่อมีการจ่ายไฟเข้าไปอีกครั้ง SSD ส่วนมากจะสามารถซ่อมแซมข้อมูลในตัวเองได้ซึ่งในกระบวนการซ่อมแซมข้อมูลนั้นรวมไปถึงการทำ Ware Leveling และTrimming ซึ่งจะเป็นปัญหา เนื่องจากสภาพหลักฐาน (ข้อมูลใน SSD) จะถูกเปลี่ยนแปลงไปแล้วเมื่อเทียบกับข้อมูลในสถานที่เกิด เหตุดังนั้น แนวทางปฏิบัติที่นิยมกันสำหรับ SSD จึงเป็นการทำสำเนาข้อมูลในเครื่องคอมพิวเตอร์ในที่เกิดเหตุ ขณะที่เครื่องกำลังเปิดอยู่

          2. การใช้เครื่องมือป้องกันการเขียน
          (Write Blocker) ไม่สามารถป้องกันการเปลี่ยนแปลงข้อมูลได้ โดยปกติ Write Blocker จะใช้เชื่อมต่อกับสื่อบันทึกข้อมูล เพื่อป้องกันการเขียนข้อมูลลงไปในสื่อบันทึกข้อมูลนั้น เช่น การเชื่อมต่อกับพยานหลักฐานต้นฉบับ ในขั้นตอนการทำเนาข้อมูล เป็นต้น ในกรณีของ SSD เมื่อเชื่อมต่อกับ Write Blocker จะมีการจ่ายไฟเข้าไป Controller ของ SSD และ Controller อาจเริ่มกระบวนการ Ware Leveling และTrimming โดยอัตโนมัติ ทำให้ข้อมูลในพยานหลักฐานถูกเปลี่ยนแปลง ดังนั้น หากมีการนำ SSD เดิมมาทำสำเนาข้อมูลซ้ำอีกครั้ง อาจจะได้ค่าแฮชไม่เหมือนเดิม
           (ค่าแฮชเป็นค่าที่ได้มาจากการใช้อัลกอริทึมคำนวณเนื้อหาของข้อมูล โดยหากข้อมูล 2 ชุดมีค่าแฮชตรงกัน สามารถเชื่อได้ว่าข้อมูลทั้ง 2 ชุดมีเนื้อหาเหมือนกันทุกประการ รูปแบบค่าแฮชที่นิยม เช่น MD5,SHA1 และ SHA256)

          3. อาจไม่สามารถกู้คืนข้อมูลที่ถูกลบไปแล้วได้ในกรณีของ HDD ข้อมูลที่ลบหรือฟอร์แมตไปแล้วจะยังสามารถกู้คืนกลับมาได้ ตราบเท่าที่พื้นเก็บข้อมูลตำแหน่งนั้นยังไม่มีการเขียนทับ เนื่องจากระบบไฟล์ (เช่น NTFS หรือ FAT32) และระบบปฏิบัติการเพียงแค่บันทึกข้อมูลไว้ว่าพื้นที่ตำแหน่งนี้ว่าง สามารถเขียนทับได้ ทำให้ผู้ใช้งานมองไม่เห็นข้อมูลนั้นอีก แต่ข้อมูลยังมีอยู่ที่ตำแหน่งเดิม ในกรณีของ SSD หากเกิดกระบวนการTrimming แล้ว ข้อมูลเก่าจะถูกลบออกไปโดยไม่สามารถกู้คืนได้อีก ซึ่งนับเป็นอุปสรรคสำคัญต่อการตรวจพิสูจน

          (ThaiCERT Annual Report 2017-2018  Download)

          Garbage collection

          Pages are written into blocks until they become full. Then, the pages with current data are moved to a new block and the old block is erased.[2]

          Garbage Collection คือ เทคโนโลยีที่ SSD รุ่นใหม่ใช้เพื่อปรับปรุงประสิทธิภาพและความทนทานในการใช้งาน

          Garbage Collection เป็นฟังก์ชั่นในระบบควบคุม solid-state drivesโดยทั่วไปอุปกรณ์แฟลข NAND จะไม่เขียนทับข้อมูลที่มีอยู่ ข้อมูลจะผ่านรอบการเขียน/ลบ หากต้องการเขียนบล็อคข้อมูลที่ใช้อยู่แล้ว ชุดควบคุม solid-state drives จะคัดลอกไฟล์ที่ใช้งานทั้งหมดก่อนและเขียนข้อมูลชุดนี้ไปยังหน้าเปล่าของบล็อคข้อมูลอื่น ๆ และลบข้อมูลในเซลล์ทั้งหมดในบล็อคปัจจุบัน (ทั้งที่ใช้และไม่ได้ใช้งาน) จากนั้นจะเริ่มการเขียนข้อมูลใหม่ไปยังบล็อคที่เพิ่งถูกลบข้อมูลทิ้ง กระบวนการนี้เรียกว่า Garbage Collection (การรวบรวมข้อมูลขยะ) OS รุ่นใหม่ ๆ ยังรองรับคำสั่ง TRIM โดย OS จะแจ้งให้ SSD ทราบว่ามีการลบไฟล์บางตัวเพื่อให้ SSD สามารถจัดการกระบวนการ Garbage Collection ได้อย่างมีประสิทธิภาพและเตรียมพื้นที่จัดเก็บข้อมูลได้ก่อนล่วงหน้า ที่มา: kingston

          ที่มา:
          thaicert
          http://www.thessdreview.com/daily-news/latest-buzz/garbage-collection-and-trim-in-ssds-explained-an-ssd-primer/
          https://en.wikipedia.org/wiki/Garbage_collection_(SSD)#Garbage_collection

          หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

          * หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
          ขอบคุณครับ

          #WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #ศูนย์ดิจิทัลฟอเรนสิกส์

          Sunday, May 6, 2018

          digital forensics : Forensic Acquisition Of Solid State Drives

          Digital Forensics : Forensic Acquisition Of Solid State Drives With Open Source Tools by Josué Ferreira

          Abstract

          From a judicial perspective, the integrity of volatile storage devices has always been a reason for great concern and therefore, it is important for a method to forensically acquire data from Solid State Drives (SSD) to be developed. The method in this paper presents a way to preserve potential volatile digital evidence, present on SSDs, and produce forensically sound bit-stream copies. Due to the volatile nature of SSDs, Digital Forensic Analysts are often faced with the challenge of preserving the integrity of digital evidence seized from a crime scene. This paper proposes a method to perform forensic data acquisition from SSDs, while preventing the TRIM function and/or garbage collection from operating without user input, therefore maintaining the integrity of potential digital evidence. The results show the method can and will prevent any unintentional changes, on the disk’s user generated data and unallocated data, from happening prior to and post the forensic acquisition stage.


          1. Introduction

          The field of computer forensics has been in need of a method to perform forensic data acquisition from Solid State Drives for a long time. For about a decade, due to the lack of standardised operating procedures on how to image SSDs and judicial scepticism over volatile data found on a suspect’s device [1], potential digital evidence has been either lost or dismissed as inadmissible in court. According to R. S. Ieong [2] “when the underlying technology of the target device changes, new procedures are required.” This paper, based on empirical research, presents a new procedure for digital forensic analysts to handle SSDs without risking compromising the integrity of the device, and to create forensically sound bit-stream copies of SSDs using open source tools.


          1.1. Contribution

          This work contributes to the field of digital forensic investigation by proving that it is possible to forensically acquire data from a Solid State Drive (SSD)*, while preserving the volatile data that would otherwise, using current data acquisition methods, be lost. Current forensic acquisition methods, such as verifying individual files, were developed to image non-volatile storage devices and as a result, when applied to SSDs, can lead to loss of potential digital evidence and inconsistencies during the verification stage. This paper provides a straightforward method to preserve and image SSDs in a forensically sound manner using a write-blocker, Forensic Live CDs and open source tools. Let’s hope that this paper will firstly bring new knowledge, secondly a new perspective on how to perform data acquisition on volatile devices such as SSDs, and lastly, bring hope to the fields of computer forensics and law enforcement.
          TRIM



          หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น

          * หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
          ขอบคุณครับ

          #WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud

          Friday, July 26, 2013

          Digital Forensics: TRIM

          Digital Forensics: TRIM

          TRIM  เป็นคำสั่งสำหรับอินเทอร์เฟซ ATA (Advanced Technology Attachment) เมื่อระบบปฏิบัติการต้องการแจ้งให้ SSD ทราบว่าจะทำการลบไฟล์

          เพื่อจะได้ทำการลบข้อมูลส่วนนั้นออกไว้ก่อนได้ เพราะว่าหน่วยความจำแฟลชที่นำมาใช้ทำโซลิตสเตตไดรฟ์ส่วนใหญ่นั้นเป็นชนิด NAND ซึ่งไม่สามารถเขียนข้อมูลทับได้ แต่ต้องลบข้อมูลเก่าก่อนแล้วจึงเขียนข้อมูลใหม่ลงไป ดังนั้นการลบข้อมูลออกไปก่อนที่จะมีการเขียนข้อมูลทำให้สามารถเขียนได้ทันทีเมื่อต้องการ ย่อมทำให้การเขียนข้อมูลในโซลิดสเตตไดรฟ์เร็วขึ้นไปด้วย (จากวิกิพีเดีย สารานุกรมเสรี)


          TRIM เป็นคำสั่งช่วยเหลือของระบบปฏิบัติการสามารถบอกโซลิดสเตตไดรฟ์ (SSD) ว่าบล็อกข้อมูลใดที่ไม่ต้องการอีกต่อไปและสามารถลบได้หรือทำเครื่องหมายว่าว่างสำหรับการเขียนใหม่ ในคำอื่น ๆ TRIM เป็นคำสั่งที่ช่วยให้ระบบปฏิบัติการทราบได้อย่างแม่นยำว่าข้อมูลที่คุณต้องการย้ายหรือลบถูกเก็บไว้ที่ใด ด้วยวิธีนี้ไดรฟ์โซลิดสเตตสามารถเข้าถึงได้เฉพาะบล็อกที่เก็บข้อมูล นอกจากนี้เมื่อใดก็ตามที่คำสั่งลบ  โดยผู้ใช้หรือระบบปฏิบัติการคำสั่ง TRIM จะเครียหรือลบบล็อกที่จัดเก็บไฟล์ทันที ซึ่งหมายความว่าในครั้งต่อไปที่ระบบปฏิบัติการพยายามเขียนข้อมูลใหม่ในพื้นที่นั้น ไม่จำเป็นต้องรอก่อนที่จะลบมัน

          TRIM Command Sent (OSส่งคำสั่ง TRIM)

          ต่างจาก Hard Disk Drive (HDD) แบบจานหมุน SSD ไม่สามารถเขียนข้อมูลทับบล็อกที่มีข้อมูลอยู่แล้วได้โดยตรง (ต้องทำการ Erase ทั้ง Block ก่อนเขียนใหม่) OS จึงส่งคำสั่ง TRIM ไปแจ้ง SSD Controller ว่าข้อมูลชุดนี้ไม่ใช้งานอีกต่อไป


          SSD
          โซลิดสเตทไดรฟ์  Solid State Drives ประกอบไปด้วยชิปหน่วยความจำแฟลช ระบบปฏิบัติการจะต้องสามารถอ่านและจัดการข้อมูลบนชิปเหล่านี้ได้  SSD จะต้องมีวิธีการจัดเรียงข้อมูลนี้ ข้อมูลที่เก็บไว้ใน SSD แบ่งออกเป็นกลุ่มของข้อมูล ในบล็อก
          TRIM

          การทำงานของ ระบบ TRIM

          สีเขียว   = แสดงพื้นที่ที่ยังไม่มีข้อมูล (no data)
          สีน้ำเงิน = แสดงพื้นที่ที่มีการเขียนข้อมูล (Write data)
          สีแดง =  แสดงพื้นที่ที่ลบข้อมูล

          1) SSD แสดงพื้นที่ที่ยังไม่มีข้อมูล   พื้นที่ว่าง ไม่มีข้อมูลอะไรเลย
          2) ผู้ใช้งานเขียนข้อมูลลง (Write data)  Solid State Drives
          3) ผู้ใช้งานลบข้อมูลบางอย่างในรูปคือลบข้อมูล 2 ช่องที่เป็นสีเเดง ระบบปฎิบัติการทำการใส่สถานะ Not in use ในตำแหน่งที่ถูกลบ (สีแดง)
          4) TRIM  ทำการสั่งให้ Controller ทำความเครียในส่วนของข้อมูลที่ลบในช่องเซลล์นั่น คือลบข้อมูลออก
          5) ตำแหน่งสีแดงที่ถูกลบออกไป เป็นพื้นที่ว่าง ไม่มีข้อมูลอะไรเลย เพื่อรองรับข้อมูล


          Garbage Collection (กระบวนการเก็บขยะและล้างข้อมูล)

          ในระหว่างที่เครื่องว่าง (Idle Time) หรือตามรอบการทำงาน SSD Controller จะรันกระบวนการ Garbage Collection (GC):

          • อ่านข้อมูลส่วนที่เป็น Valid Data ไปยังบล็อกใหม่

          • ทำการ Erase (ล้างข้อมูล) ทั้งบล็อกเดิมที่มี Invalid Data อยู่

          • พื้นที่จัดเก็บจะถูกคืนกลับมาเป็น Empty Block พร้อมสำหรับการเขียนข้อมูลใหม่ด้วยความเร็วสูงสุด

          Download How to check that trim is active 

          Ref:
          https://rivervalleygetaway.com/th/productivity/370-what-is-ssd-trim-why-is-it-useful-and-how-to-check-whether-it-is-turned-on.html
          https://www.windowscentral.com/how-ensure-trim-enabled-windows-10-speed-ssd-performance


          หมายเหตุ:เนื้อหาในเว็บไซต์นี้มีขึ้นเพื่อวัตถุประสงค์ในการให้ข้อมูลและเพื่อการศึกษาเท่านั้น
          * หากมีข้อมูลข้อผิดพลาดประการใด ขออภัยมา ณ ที่นี้ด้วย  รบกวนแจ้ง Admin เพื่อแก้ไขต่อไป
          ขอบคุณครับ

          #WindowsForensic #ComputerForensics #dfir #forensics #digitalforensics #computerforensic #investigation #cybercrime #fraud #DataRecovery #TRIM

          Volatility Lab

          Volatility Lab  Image Wanna.vmem P.73 windows.info #python3  vol.py   -f '/home/kali/Desktop/Wanna/Wanna-MEM.vmem' windows.info     ...