此为历史版本和 IPFS 入口查阅区,回到作品页
VexelOps_zh
IPFS 指纹 这是什么

作品指纹

被入侵的電腦不要急著重灌,你可能把破案的線索一起洗掉了

VexelOps_zh
·
·

一起離職員工事件,牽出的鑑識需求

某間公司的 IT 主管某天發現,一名剛離職的員工在最後上班的那個週末,電腦有大量異常的檔案存取紀錄。人已經走了,電腦卻留在原地,IT 主管的第一個念頭是把電腦重灌乾淨,準備分派給下一位新人使用。所幸資安顧問及時提醒,重灌之前,先把硬碟做一份完整映像備份,交給鑑識工具處理。這個決定,後來成了釐清整起事件的關鍵。

先複製一份硬碟,而不是直接動手

數位鑑識的第一條原則,是絕對不直接在原始硬碟上進行任何調查動作。Autopsy 這類工具的標準流程,是先對硬碟建立一份逐位元組複製的映像檔,所有後續的搜尋、還原、分析,都在這份複製品上進行,原始硬碟則被封存保留,作為未來如果需要法律程序時的原始證據。這個看似麻煩的步驟,是為了確保調查過程本身不會意外污染或改變原始證據的狀態。

已刪除的檔案,其實沒有真的消失

回到那台離職員工的電腦,IT 團隊發現對方在離職前清空了資源回收桶,看起來像是要銷毀痕跡。但檔案被刪除時,作業系統通常只是把那塊硬碟空間標記為可以覆寫,實際的資料內容,在被新檔案真正覆蓋掉之前,依然完整留在硬碟上。Autopsy 掃描這些標記為已刪除、但尚未被覆寫的區塊,把能還原的檔案內容重新呈現出來,這也是這起事件最後能還原出關鍵檔案的原因。

時間軸功能,把零散線索串成一條故事線

單看被還原的檔案還不夠,調查真正需要的是完整的事件脈絡。Autopsy 提供的時間軸功能,可以把檔案建立、修改、存取的時間點,連同瀏覽器歷史紀錄、USB 裝置插拔紀錄整合在同一條時間軸上呈現。這起案例裡,IT 團隊透過時間軸清楚看到,對方在離職當天先插入了一個 USB 隨身碟,接著大量存取特定資料夾,幾分鐘後才清空資源回收桶,整個操作順序一目了然。

想更完整了解另一種角度的系統層級分析工具, VexelOps 上有一篇 Process Monitor 是什麼?比工作管理員更深入的系統監控工具介紹 介紹了即時監控類型的工具,跟 Autopsy 這種事後鑑識工具剛好是互補的兩個階段。

這類工具的證據力,取決於介入的時間點

這起案例算是相對幸運的,因為電腦在事發後很快就被妥善保存,沒有繼續被拿來使用。如果當時真的直接重灌或繼續正常使用了幾週,原本標記可覆寫的硬碟空間很可能早就被新資料佔滿,屆時就算用上再強大的鑑識工具,也未必能還原出關鍵證據。這也是為什麼資安事件應變流程裡,第一時間保留現場,往往比急著恢復系統正常運作更重要。

Autopsy 相關的常見疑問

個人用戶如果懷疑家用電腦被入侵,也適合自己用 Autopsy 調查嗎?

Autopsy 本身開源免費,技術上任何人都能下載使用,對想學習數位鑑識的人來說是不錯的練習工具。但如果是真的懷疑自己的電腦目前正被入侵、還在使用中,更建議先斷開網路連線,尋求專業人員協助處理,自行摸索操作反而可能在不熟悉流程的情況下,把還沒被覆寫的證據意外破壞掉。

這類鑑識工具找到的東西,可以直接當作法律證據嗎?

能不能被法院採認,牽涉到證據保全的完整流程是否符合規範,例如硬碟映像檔的建立方式、操作過程有沒有留下完整紀錄、原始硬碟有沒有被妥善封存。工具本身只是還原資料的手段,證據力最終還是取決於整個蒐證流程是否嚴謹,這也是為什麼正式的鑑識案件通常會由專業人員依照標準作業程序執行,而不是隨便找人操作工具就算數。

電腦已經重灌過了,是不是代表所有線索都已經沒救了?

不完全是,但難度會大幅提高。重灌系統通常會覆寫掉相當大比例的硬碟空間,原本可以還原的已刪除檔案,有很高機率已經被新的系統檔案覆蓋。少數情況下,如果重灌後使用時間很短、硬碟又有足夠的閒置空間沒被寫入,還是有機會找回部分殘留資料,但成功率會遠低於重灌前介入的情況,這也是為什麼事件發生當下的第一個決定特別關鍵。

那台離職員工的電腦,最後透過鑑識報告完整還原了整起事件的操作時間軸,也成為公司後續處理的依據。這起案例最大的啟示,其實不是鑑識工具有多強大,而是那個關鍵決定:先別急著重灌,線索可能就藏在你準備清空的那塊硬碟裡。

One Key Takeaway: 懷疑電腦遭入侵時,先妥善保存現場、避免繼續使用受影響裝置,越早交由專業鑑識介入,還原真相的機率越高。

CC BY-NC-ND 4.0 授权