Computer Forensics 101

Lezione 3: L'Acquisizione Forense

Lezione 3: L'Acquisizione Forense

Non analizzare mai il reperto originale! L'analisi si fa sempre su una copia conforme.

Obiettivo

Capire l'importanza del Write Blocker.

Procedura Corretta

Per acquisire un hard disk sospetto:

  1. Collega il disco sospetto a un Hardware Write Blocker. Questo dispositivo fisico impedisce al tuo computer di scrivere anche un solo bit sul disco prova (anche solo aggiornare la data di ultimo accesso).
  2. Usa un software (es. FTK Imager, Guymager) per creare un'immagine completa (clonazione bit-a-bit).
  3. Calcola l'HASH dell'originale e della copia. Devono essere identici.