del.icio.us digg stumbleupon buzzup BlinkList mixx myspace linkedin facebook reddit.com ma.gnolia.com newsvine.com furl.net google yahoo technorati.com Print this page

Acquisizione di un hard disk con FTK Imager

15/05/2009

Access Data FTK Imager è un software gratuito per l'acquisizione di dispositivi digitali (hard disk, memory card, navigatori satellitari, ecc.) in ambiente Windows.

Il tutorial si riferisce all'acquisizione di un hard disk (IDE o S-ATA), collegato al computer forense tramite interfaccia USB.

PROTEZIONE DALLA SCRITTURA

In un sistema operativo Windows, non essendo possibile montare i dispositivi in sola lettura, è necessario garantirne la protezione attraverso un write blocker hardware o software.

Se si desidera una protezione hardware, la scelta più opportuna è quella di un write blocker con interfaccia USB sia verso il dispositivo che verso la macchina di acquisizione (es. Tableau T8 Forensic USB Bridge). In questo caso è sufficiente dotarsi di un adattatore cui collegare l'hard disk che converta l'interfaccia IDE o S-ATA in USB (es. Adattatore Lindy da USB a SATA & IDE) e connettere quest ultimo al write blocker.

 

Se si desidera una pretazione software è necessario attivare un blocco sulle porte USB a livello di sistema operativo, prima di collegare l'hard disk alla macchina di acquisizione tramite l'adattatore.

Su Internet sono disponibili diverse soluzioni freeware per il blocco delle porte USB in ambiente Windows. Una soluzione semplice e funzionale è M2CFG Usb Write Blocker, che consente di attivare un blocco sulle porte USB della macchina di acquisizione. È importante notare che questa operazione funziona solamente in ambiente operativo Microsoft Windows XP SP2 o superiore. Inoltre è necessario attivare la protezione PRIMA di connettere l'hard disk da acquisire tramite l'apposito adattatore.

 FTK IMAGER

FTK Imager è un programma di acquisizione dati che può essere utilizzato per fornire una rapida anteprima del contenuto di un hard disk e, se necessario, crearne un'immagine forense.

Per garantire l'integrità della copia questo software realizza una duplicazione bit-per-bit del dispositivo. L'immagine è in questo modo identica all'originale, incluso lo spazio non allocato e lo slack space.

Durante la fase di copia forense il programma verifica che l'hash dell'immagine realizzata e quello dell'hard disk coincidano. Sono disponibili due funzioni di hash: Message Digest 5 (MD5) e Secure Hash Algorithm (SHA-1).

FTK Imager supporta i file system FAT12, FAT16, FAT32, NTFS, Ext2, Ext3, HFS, HFS+ e Reiser.

Con FTK Imager è quindi possibile:

ACQUISIZIONE

Di seguito si riportano i passi operativi consigliati per l'acquisizione di un hard disk IDE o SATA in ambiente Windows.

Per portare a termine l'acquisizione sono necessari:

PASSI OPERATIVI

Selezionare la voce "Create Disk Image" nel menu File

Nella schermata “Select Source”, selezionare la voce “Physical Drive” e fare clic su Avanti

Nella schermata “Select Drive”, selezionare nel menu a tendina la voce corrispondente all'hard disk da acquisire e fare clic sul tasto Finish

Nella schermata “Create Image”, fare clic su Add per selezionare la destinazione desiderata per l’immagine dell'hard disk

Nella schermata “Select Image Destination”, selezionare il percorso di salvataggio ed il nome dell’immagine. Se si desidera suddividere l’immagine in più file separati specificare la dimensione di ognuno. Per proseguire fare clic sul tasto Finish

Al termine dell’acquisizione, nella cartella di destinazione sono presenti 3 file: