CyberGlossary

Криминалистика и реагирование

Криминалистическое снятие образа

Также известно как: Битовый образ, Образ диска

Определение

Побитовая копия носителя информации, проверенная криминалистическими хешами, для криминалистического анализа и допустимая в качестве доказательства.

Криминалистическое снятие образа создаёт точную копию исходного носителя (диск, раздел, съёмное устройство), включая неразмеченную область и slack-пространство, и записывает её в контейнер EWF/E01, AFF4 или сырой DD. Источник обычно защищён аппаратным или программным блокиратором записи; образ проверяется SHA-256 (для совместимости — парой MD5/SHA-1), что позволяет выявить любую модификацию. Практики опираются на ISO/IEC 27037 и NIST SP 800-86 с фиксацией хешей до и после и версий инструментов. Распространены FTK Imager, Guymager, dc3dd, EnCase, X-Ways. Образ обеспечивает воспроизводимый анализ без изменения оригинала.

Примеры

  • Создание образа E01 подозрительного SSD в FTK Imager через блокиратор Tableau.
  • Снятие образа AFF4 RAID-тома при выезде на инцидент.

Связанные термины