使用写阻止程序时是否需要对硬盘进行映像?

信息安全 取证
2021-08-28 21:57:02

取证书籍通常建议使用硬盘驱动器的映像而不是原始驱动器。

即使我使用了写阻止程序,我也应该采取这种预防措施吗?如果是这样,为什么?

4个回答

因为磁盘上出现错误(物理或逻辑)的正常读取操作可能会导致数据损坏、破坏甚至写入以恢复坏块。

您必须记住,即使是读取操作也可能导致物理损坏或数据修改。

即使我使用了写阻止程序,我也应该采取这种预防措施吗?

您需要担心 使用硬盘驱动器的映像而不是原始驱动器,因为即使写入阻止程序仅对您的硬盘驱动器具有读取访问权限,您也必须记住 HDD 故障的常见原因是硬盘驱动器读写头与其旋转盘片接触磁头碰撞因为这是一种物理故障,所以写入阻止程序没有任何区别。

写阻止程序可防止修改源磁盘。因此,您制作的图像与来源完全相同。如果您连接一个磁盘,它可能会被操作系统修改。

此外,使用 writeblocker,您可以保持来源的一致性,并且在法律上这是一个关键点。

最后,最好使用副本而不是原件。如果在操作过程中发生错误,您将破坏原件和法律证明。

你有两个问题。

  • 不换盘。
  • 证明您没有更改磁盘。

将磁盘保存在需要两把钥匙才能打开的保险箱中并让两个人拿着钥匙比“写阻止者”更容易向法庭解释。使用映像可让您将原始磁盘保存在保险箱中,与制作映像时分开。