使用 Autopsy 分析磁盘镜像
何时使用
- 当你拥有取证磁盘镜像并需要对其内容进行结构化分析时
- 在需要文件恢复、关键字搜索和时间线分析的调查中
- 当非技术利益相关者需要取证证据的可视化报告时
- 用于检查文件系统元数据、已删除文件和嵌入式工件
- 当需要从多个磁盘镜像构建一个完整案件时
先决条件
- 已安装 Autopsy 4.x(Windows)或 Autopsy 4.x 与 The Sleuth Kit(Linux)
- 取证磁盘镜像,格式为原始 (dd)、E01 (EnCase) 或 AFF
- 最少 8GB 内存(大型镜像推荐 16GB)
- 用于 Autopsy 的 Java Runtime Environment (JRE) 8+
- 足够的磁盘空间用于 Autopsy 案件数据库(镜像大小的 2-3 倍)
- 用于文件识别的哈希数据库(NSRL、已知恶意哈希)
工作流程
步骤 1:安装 Autopsy 并配置环境
# 在 Linux 上,安装 Sleuth Kit 和 Autopsy
sudo apt-get install autopsy sleuthkit
# 从官方源下载 Autopsy 4.x(GUI 版本)
wget https://github.com/sleuthkit/autopsy/releases/download/autopsy-4.21.0/autopsy-4.21.0.zip
unzip autopsy-4.21.0.zip -d /opt/autopsy
# 在 Windows 上,从 sleuthkit.org 运行 MSI 安装程序
# 启动 Autopsy
/opt/autopsy/bin/autopsy --nosplash
# 同时使用 Sleuth Kit 命令行分析与 Autopsy
sudo apt-get install sleuthkit
步骤 2:创建新案件并添加磁盘镜像
1. 启动 Autopsy > "New Case"
2. 输入案件名称:"CASE-2024-001-Workstation"
3. 设置基础目录:/cases/case-2024-001/autopsy/
4. 输入案件编号、检查人员姓名
5. 点击 "Add Data Source"
6. 选择 "Disk Image or VM File"
7. 浏览到:/cases/case-2024-001/images/evidence.dd
8. 选择原始系统的时区
9. 配置摄取模块(见步骤 3)
# 或者,先使用 Sleuth Kit CLI 验证镜像
img_stat /cases/case-2…