На главную страницу

Кэрриэ Б. Криминалистический анализ файловых систем. - СПб.: Питер, 2007. - 480 с.

Предисловие

От издательства

Введение

Структура книги

Ресурсы

Благодарности

Часть I. Основы

Глава 1. Основы цифровых расследований

Цифровые расследования и улики

Процесс анализа места цифрового преступления

Фаза сохранения системы

Фаза поиска улик

Фаза реконструкции событий

Общие рекомендации

Анализ данных

Типы анализа

Необходимые и вспомогательные данные

Инструментарий эксперта

EnCase (Guidance Software)

Forensic Toolkit (Access Data)

ProDiscover (Technology Pathways)

SMART (ASR Data)

The Sleuth Kit/Autopsy

Итоги

Библиография

Глава 2. Основные принципы работы компьютеров

Организация данных

Двоичная, десятичная и шестнадцатеричная запись

Размеры данных

Строковые данные и кодировка символов

Структуры данных

Флаги

Процесс загрузки

Процессор и машинный код

Местонахождение загрузочного кода

Технологии жестких дисков

Геометрия и внутреннее устройство жесткого диска

Интерфейс ATA/IDE

Типы адресации секторов

BIOS и прямой доступ

Диски SCSI

Итоги

Библиография

Глава 3. Снятие данных с жесткого диска

Введение

Общая процедура снятия данных

Уровни снятия данных

Тесты программ снятия данных

Чтение исходных данных

Прямой доступ или BIOS?

Режимы снятия данных

Обработка ошибок

Область HPA

DCO

Аппаратная блокировка записи

Программная блокировка записи

Запись снятых данных

Выбор приемника

Формат файла образа

Сжатие файла образа

Сетевое снятие данных

Хеширование и целостность данных

Практический пример с использованием dd

Источник

HPA

Приемник

Обработка ошибок

Криптографическое хеширование

Итоги

Библиография

Часть II. Анализ томов

Глава 4. Анализ томов

Введение

Общие положения

Концепция тома

Общая теория разделов

Использование томов в UNIX

Общая теория объединения томов

Адресация секторов

Основы анализа

Методы анализа

Проверка целостности

Получение содержимого разделов

Восстановление удаленных разделов

Итоги

Глава 5. Разделы на персональных компьютерах

Разделы в DOS

Общий обзор

Основные концепции MBR

Концепция расширенного раздела

Структуры данных

Факторы анализа

Итоги

Разделы Apple

Общий обзор

Структуры данных

Факторы анализа

Итоги

Съемные носители

Библиография

Глава 6. Разделы в серверных системах

Разделы BSD

Общий обзор

Структуры данных

Факторы анализа

Итоги

Сегменты Sun Solaris

Общий обзор

Структуры данных Sparc

Структуры данных i386

Факторы анализа

Итоги

Разделы GPT

Общий обзор

Структуры данных

Факторы анализа

Итоги

Библиография

Глава 7. Многодисковые тома

RAID

Уровни RAID

Аппаратная реализация RAID

Программная реализация RAID

Общие замечания по поводу анализа

Итоги

Объединение дисков

Общий обзор

Linux MD

Linux LVM

Microsoft Windows LDM

Библиография

Часть III. Анализ файловых систем

Глава 8. Анализ файловых систем

Что такое файловая система?

Категории данных

Необходимые и вспомогательные данные

Методы анализа и категории данных

Категория данных файловой системы

Методы анализа

Категория данных содержимого

Общие сведения

Методы анализа

Методы надежного удаления

Категория метаданных

Общая информация

Методы анализа

Категория имен файлов

Общие сведения

Методы анализа

Методы надежного удаления

Категория прикладных данных

Журналы файловой системы

Методы поиска на прикладном уровне

Восстановление файлов на прикладном уровне

Сортировка файлов по типу

Конкретные файловые системы

Итоги

Библиография

Глава 9. FAT: основные концепции и анализ

Введение

Категория файловой системы

Методы анализа

Факторы анализа

Сценарий анализа

Категория содержимого

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарий анализа

Категория метаданных

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарии анализа

Категория данных имен файлов

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарии анализа

Общая картина

Создание файлов

Пример удаления файла

Прочее

Восстановление файлов

Определение типа файловой системы

Проверка целостности данных

Итоги

Библиография

Глава 10. Структуры данных FAT

Загрузочный сектор

Структура FSINFO

FAT

Записи каталогов

Записи каталогов для длинных имен файлов

Итоги

Библиография

Глава 11. NTFS: основные концепции

Введение

Все данные - файлы

Концепции MFT

Содержимое записи MFT

Адреса записей MFT

Файлы метаданных файловой системы

Атрибуты записей MFT

Заголовки атрибутов

Содержимое атрибутов

Стандартные типы атрибутов

Другие концепции атрибутов

Базовые записи MFT

Сжатые атрибуты

Шифрование атрибутов

Индексы

В-деревья

Атрибуты индексов NTFS

Программы анализа

Итоги

Библиография

Глава 12. NTFS: анализ

Категория данных файловой системы

Файл $MFT

Файл $МРТМirr

Файл $Boot

Файл $Volume

Файл $AttrDef

Тестовый образ

Методы анализа

Факторы анализа

Сценарий анализа

Категория данных содержимого

Кластеры

Файл $Bitmap

Файл $BadClus

Алгоритмы выделения

Структура файловой системы

Методы анализа

Факторы анализа

Сценарий анализа

Категория метаданных

Атрибут $STANDARD_INFORMATION

Атрибут $FILE_MAME

Атрибут $DATA

Атрибут $ATTRIBUTE_LIST

Атрибут $SECURITY_DESCRIPTOR

Файл $Secure

Тестовый образ

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарий анализа

Категория имен файлов

Индексы каталогов

Корневой каталог

Ссылки на файлы и каталоги

Идентификаторы объектов

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарий анализа

Категория прикладных данных

Дисковые квоты

Журналы файловых систем

Журнал изменений

Общая картина

Создание файла

Пример удаления файла

Разное

Восстановление файлов

Проверка целостности данных

Итоги

Библиография

Глава 13. Структуры данных NTFS

Базовые концепции

Маркеры

Записи MFT (файловые записи)

Заголовок атрибута

Стандартные атрибуты файлов

Атрибут $STANDARD_INFORMATION

Атрибут $FILE_NAME

Атрибут $DATA

Атрибут $ATTRIBUTE_LIST

Атрибут $OBJECT_ID

Атрибут $REPARSE_POINT

Атрибуты и структуры данных индексов

Атрибут $INDEX_ROOT

Атрибут $INDEX_ALLOCATION

Атрибут $ВITМАР

Структура данных заголовка индексного узла

Структура данных обобщенного индексного элемента

Структура данных индексного элемента каталога

Файлы метаданных файловой системы

Файл $MFT

Файл $Boot

Файл $AttrDef

Файл $Bitmap

Файл $Volume

Файл $ObjId

Файл $Quota

Файл $LogFile

Файл $UsrJrnl

Итоги

Библиография

Глава 14. Ext2 и Ext3: концепции и анализ

Введение

Категория данных файловой системы

Общие сведения

Методы анализа

Факторы анализа

Сценарий анализа

Категория содержимого

Общие сведения

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарий анализа

Категория метаданных

Общие сведения

Алгоритмы выделения

Выделение индексных узлов

Методы анализа

Факторы анализа

Сценарий анализа

Категория данных имен файлов

Общие сведения

Алгоритмы выделения

Методы анализа

Факторы анализа

Сценарии анализа

Категория прикладных данных

Журналы файловой системы

Сценарий анализа

Общая картина

Пример создания файла

Пример удаления файла

Разное

Восстановление файлов

Проверка целостности данных

Итоги

Библиография

Глава 15. Структуры данных Ext2 и Ext3

Суперблок

Таблица дескрипторов групп

Битовая карта блоков

Индексные узлы

Расширенные атрибуты

Запись каталога

Символическая ссылка

Хеш-деревья

Структуры данных журнала

Итоги

Библиография

Глава 16. UFS1 и UFS2: концепции и анализ

Введение

Категория данных файловой системы

Общие сведения

Методы анализа

Факторы анализа

Категория содержимого

Общие сведения

Алгоритмы выделения

Методы анализа

Факторы анализа

Категория метаданных

Общие сведения

Алгоритмы выделения

Методы анализа

Факторы анализа

Категория данных имен файлов

Общие сведения

Алгоритмы выделения

Методы анализа

Факторы анализа

Общая картина

Создание файла

Пример удаления файла

Разное

Восстановление файлов

Проверка целостности данных

Итоги

Библиография

Глава 17. Структуры данных UFS1 и UFS2

Суперблок UFS1

Суперблок UFS2

Сводка групп цилиндров

Дескриптор группы UFS1

Дескриптор группы UFS2

Битовые карты блоков и фрагментов

Индексные узлы UFS1

Индексные узлы UFS2

Расширенные атрибуты UFS2

Записи каталогов

Итоги

Библиография

Приложение

The Sleuth Kit и Autopsy

The Sleuth Kit

Программы для работы с диском

Программы для работы с томами

Программы файловой системы

Программы поиска

Autopsy

Режимы анализа

Библиография

Алфавитный указатель

 



Сайт управляется системой uCoz