หลักสูตร 01
กู้คืนข้อมูล HDD
หลักสูตรกู้คืนข้อมูลฮาร์ดไดรฟ์
ในห้องปฏิบัติการนิติวิทยาศาสตร์
| ระยะเวลา | 3 วัน · 08:45–18:00 |
|---|---|
| สถานที่ | ตามความต้องการ |
| จำนวนที่นั่ง | ตามความต้องการ — แนะนำไม่เกิน 12 คน |
| ภาษา | อังกฤษ / กวางตุ้ง / จีนกลาง |
| วิทยากร | ที่ปรึกษาด้านนิติวิทยาศาสตร์คอมพิวเตอร์ สมาชิก High-Tech Crime Investigation Association (สหรัฐฯ) |
หลักสูตรที่ครอบคลุมวิธีกู้ข้อมูลสำหรับความเสียหายของฮาร์ดไดรฟ์ที่พบบ่อยทุกรูปแบบ พาผู้เรียนไปถึงเทคนิคการกู้ข้อมูลฮาร์ดไดรฟ์ระดับกลางถึงขั้นสูงที่ใช้ได้จริง พร้อมทักษะนิติวิทยาศาสตร์คอมพิวเตอร์พื้นฐานที่จำเป็นต่อการเก็บรักษาหลักฐานดิจิทัล
วัตถุประสงค์การเรียนรู้
- รู้จักส่วนประกอบเฟิร์มแวร์ทั้งหมดของ HDD และการทำงานร่วมกัน
- เข้าใจวิธีที่เครื่องมือกู้ข้อมูลอ่านและวินิจฉัยแต่ละส่วน เพื่อหาสาเหตุของความเสียหาย
- วางแผนแก้ไข HDD จากผลวินิจฉัยและเกณฑ์การออกแบบของยี่ห้อและรุ่นนั้น
- เข้าใจและปฏิบัติตามขั้นตอนในห้องปลอดฝุ่นสำหรับปัญหาทางกายภาพของ HDD
หลักสูตรนี้เหมาะสำหรับ
- ตำรวจและเจ้าหน้าที่บังคับใช้กฎหมาย
- เจ้าหน้าที่ด้านความมั่นคงและทหาร
- นักกฎหมาย
- ผู้ดูแลระบบและเจ้าหน้าที่ฝ่ายไอที
- เจ้าหน้าที่ความปลอดภัยสารสนเทศ
- ผู้ที่ทำงานหรือสนใจด้านการกู้คืนข้อมูล
พื้นฐานที่ควรมี
- ความเข้าใจพื้นฐานเรื่องระบบปฏิบัติการคอมพิวเตอร์
- ความเข้าใจพื้นฐานเรื่องฮาร์ดแวร์คอมพิวเตอร์
เรียนในห้องแล็บของเรา
- ห้องปลอดฝุ่น Class 100
- เวิร์กสเตชันสำหรับเปลี่ยนจานแม่เหล็กและหัวอ่าน
- เวิร์กสเตชันกู้ข้อมูลพร้อมสายและชิ้นส่วนไดรฟ์
- Write blocker เครื่องทำสำเนาทางนิติวิทยาศาสตร์ เครื่องมือกู้รหัสผ่าน เครื่องมือวิเคราะห์ข้อมูล เครื่อง degausser และเครื่องย่อยสื่อ
เนื้อหาหลักสูตร
วันที่ 1
แนะนำหลักสูตรและเจาะลึกโครงสร้างฮาร์ดไดรฟ์ทั้งหมด — จุดเริ่มต้นสำหรับมือใหม่ และการทบทวนที่เข้มข้นสำหรับผู้มีประสบการณ์
โครงสร้างฮาร์ดดิสก์ — หลักการออกแบบ
- ประวัติฮาร์ดดิสก์
- ทฤษฎีการทำงาน
- ส่วนประกอบพื้นฐานของดิสก์ไดรฟ์
- ภาพรวมอินเทอร์เฟซดิสก์ — ตั้งแต่ ST506 ถึง SATA, SAS
- ประเภทของสื่อแม่เหล็ก
- อัตราความสำเร็จของการกู้ข้อมูล
- โครงสร้างข้อมูลบนจานแม่เหล็ก
- ข้อมูล Servo — การหาตำแหน่งแทร็ก การปรับตำแหน่งหัวอ่านละเอียด และโครงสร้างข้อมูล servo
- ประเภทหัวอ่าน ระยะลอยของหัวอ่าน และความสัมพันธ์กับความหนาแน่นบิต
ระบบไฟล์ที่พบบ่อย
- DOS
- FAT16 และ FAT32
- NTFS, Ext2, HFS+
Disk geometry
- รูปแบบข้อมูลแทร็ก / เซกเตอร์
- Geometry เชิงกายภาพและเชิงตรรกะ — การอ้างที่อยู่แบบ PCHS / LCHS / LBA, System Area ของดิสก์, zone geometry, BIOS geometry และ negative cylinders
- ตาราง sector / track / cylinder / zone / head
- ประเภทของการแมป bad sector — G-List, P-List, U-List และ LBA alignment
- Translator — LBA28 / LBA48 และ translator แบบ static และ dynamic
โครงสร้างเฟิร์มแวร์ HDD
- Embedded ROM
- External flash ROM / NV-ROM
- System Area raw overlay
- Zone table
วันที่ 2
ระบบย่อยของไดรฟ์ การวินิจฉัยทางกายภาพ และฝึกปฏิบัติงานซ่อมอุปกรณ์ surface-mount
ระบบย่อยของฮาร์ดดิสก์
- Master password และ user password
- ความปลอดภัยระดับ High และ Maximum
- คำสั่ง unlock / erase / clear
- ขั้นตอนปลดล็อกไดรฟ์ ATA
- หลักการของฮาร์ดดิสก์ที่เข้ารหัสทั้งดิสก์ (Full Disk Encryption)
การตรวจสอบอุปกรณ์จัดเก็บข้อมูล
- ฮาร์ดดิสก์ — 2.5" และ 3.5", ATA, SATA, SCSI, SAS
- Zip disk และ LS120
- แผ่น Magneto-optical
- ฮาร์ดดิสก์แบบถอดได้
- Flash disk — แฟลชไดรฟ์ การ์ด SD
แผงวงจรพิมพ์ (PCB)
- เลย์เอาต์ PCB ของไดรฟ์แต่ละยี่ห้อ
- ชั้นของบอร์ดและหน้าที่
- เลย์เอาต์และส่วนประกอบของบอร์ด
- ประเภทชิ้นส่วนและหน้าที่
การวินิจฉัยความเสียหายทางกายภาพ
- การวินิจฉัยด้วยการตรวจดูภายนอกและการวัดค่า
- การระบุชิ้นส่วนหลักและหน่วยความจำ
- การใช้ออสซิลโลสโคปเบื้องต้น
- การหาหน้าที่ของอุปกรณ์
เทคโนโลยี Surface mount
- การใช้งานสถานีซ่อมลมร้อนสำหรับ surface mount
- ฝึกถอด IC แบบ surface mount อย่างเข้มข้น
- ฝึกบัดกรี IC แบบ surface mount กลับเข้าที่
เครื่องมือกู้ข้อมูลในตลาด
- ฮาร์ดแวร์ — Atola Insight Forensic
- ซอฟต์แวร์ — R-Studio
วันที่ 3
หนึ่งวันเต็มของการบรรยาย สอน และฝึกปฏิบัติ เรื่องงานไดรฟ์ทางกายภาพและขั้นตอนในห้องปลอดฝุ่น
ขั้นตอนการกู้ข้อมูลทางกายภาพ
- การวินิจฉัย HDD อย่างถูกวิธี
- การย้ายจานแม่เหล็ก (Platter swap)
- การปลดรหัสผ่าน ATA
- การกู้ PCB
- ปัญหาชุดหัวอ่าน (Head stack)
- การกู้เฟิร์มแวร์ HDD
- การเปลี่ยน PCB
- ปัญหา Preamplifier
- ปัญหามอเตอร์
- การป้องกันความผิดพลาด
กรณีการกู้ข้อมูลเชิงตรรกะ
- การกู้ MBR และ EBR
- แนะนำดิสก์แบบ GPT
- การสำรองและทำสำเนา HDD
- การดึงไฟล์
สาธิตในห้องปลอดฝุ่น
- ขั้นตอนในห้องปลอดฝุ่นและการกรองอากาศ HEPA
- เทคนิคการถอดหัวอ่าน
- การประกอบชิ้นส่วนฮาร์ดดิสก์ใหม่
ฝึกปฏิบัติ
- ฮาร์ดดิสก์ ATA / SATA ขนาด 1.8", 2.5" และ 3.5"
- ฮาร์ดดิสก์ SAS ขนาด 2.5"
ปรับหลักสูตรได้
เพื่อตอบโจทย์ที่แตกต่างและช่วยให้ผู้เรียนบรรลุเป้าหมาย ลูกค้าปรับรายละเอียดหลักสูตรได้ — ทั้งเวลา สถานที่ ภาษา และการจัดแบบปิด (closed-door)
หลักสูตร 02
Macintosh forensic survival
ใช้ Mac ตรวจ Mac —
โดยไม่ต้องพึ่งเครื่องมือ
อัตโนมัติราคาแพง
หลักสูตร Macintosh Forensic Survivalโบรชัวร์ · 5 หน้า · ภาษาอังกฤษ
| ระยะเวลา | ระดับละ 5 วัน |
|---|---|
| วันและสถานที่ | ตามความต้องการ |
| จำนวนที่นั่ง | ตามความต้องการ — แนะนำไม่เกิน 12 คน |
| ภาษา | ภาษาอังกฤษ |
| ระดับ | ออกแบบสำหรับผู้ตรวจพิสูจน์ Mac ทั้งมือใหม่และขั้นสูง |
หลักสูตรครอบคลุมการตรวจคอมพิวเตอร์ Macintosh ตั้งแต่ขั้นแรกจนขั้นสุดท้ายอย่างเป็นลำดับ สิ่งที่หลายคนแปลกใจคือทั้งหลักสูตรสอนโดยใช้ Mac ตรวจ Mac โดยไม่ใช้เครื่องมืออัตโนมัติราคาแพง และที่แปลกใจยิ่งกว่าคือผู้เรียนพบว่าหาหลักฐานได้มากขึ้นและเร็วขึ้น
ระดับ 1
ทำไมเครื่องมือบน Windows จึงทำให้หลักฐานตกหล่น · วิธีใช้ Mac ประมวลผล Mac
| # | หัวข้อ | รายละเอียด |
|---|---|---|
| 01 | ประเด็นของ Mac ที่ไม่ใช่ Intel — PowerPC และ Classic OS | การระบุและจัดการเทคโนโลยี Mac รุ่นเก่า การทบทวน Classic OS เป็นพื้นฐานของร่องรอยและฟีเจอร์ในรุ่นใหม่ |
| 02 | ภาพรวม Mac OS X แต่ละเวอร์ชัน | ฟีเจอร์ที่สำคัญทางนิติวิทยาศาสตร์ในแต่ละ Mac OS และเวอร์ชันที่เริ่มมี |
| 03 | ทำความเข้าใจระบบไฟล์ของ Mac | ทบทวนระบบไฟล์ที่ Mac OS รองรับ |
| 04 | เทคโนโลยี Intel Mac และ Boot Camp | ความสำคัญทางนิติวิทยาศาสตร์ของเทคโนโลยี Mac Intel |
| 05 | ประเด็นความปลอดภัยของ Mac และการเจาะ FileVault | แนวปฏิบัติที่ดีที่สุดในปัจจุบันสำหรับการรับมือกับความปลอดภัยของ Mac |
| 06 | การค้นและยึด Macintosh | แนวปฏิบัติที่ดีที่สุดในการยึดฮาร์ดแวร์ Mac และ iOS |
| 07 | การเก็บข้อมูลระบบอย่างปลอดภัย | วิธีเก็บข้อมูลระบบโดยไม่เปลี่ยนแปลงหลักฐาน |
| 08 | การข้ามรหัสผ่าน Open Firmware | OFP คืออะไร วิธีถอด และจำเป็นต้องถอดหรือไม่ |
| 09 | การเก็บข้อมูลที่สูญหายได้ง่าย (Volatile data) | การสร้าง Trusted Utilities Disk และใช้เก็บข้อมูล volatile |
| 10 | การทำอิมเมจแบบแมนนวลและอัตโนมัติ | การใช้ Mac ทำอิมเมจสื่ออย่างปลอดภัย ทั้งแบบแมนนวลและด้วย PALADIN |
| 11 | การทำอิมเมจ RAM ของ Mac | แบบฝึกหัดการทำอิมเมจ RAM ของ Mac และการกู้รหัสผ่าน |
| 12 | การตรวจยืนยันและเมานต์อิมเมจอย่างปลอดภัย | การเมานต์อิมเมจทางนิติวิทยาศาสตร์อย่างปลอดภัยเพื่อประมวลผล |
| 13 | การทำดัชนีอิมเมจทางนิติวิทยาศาสตร์ | วิธีทำดัชนีอิมเมจทางนิติวิทยาศาสตร์ด้วย Mac OS |
| 14 | เทคนิคการค้นหาด้วย Mac OS X | การสร้างนิพจน์การค้นหาเองทั้งจาก command line และ GUI |
| 15 | การค้นหาหลักฐาน | การระบุร่องรอยของ Mac ในระบบไฟล์ — อีเมล กราฟิก ร่องรอยอินเทอร์เน็ต เอกสาร ร่องรอยระบบ ข้อความโต้ตอบทันที ล็อก และอื่น ๆ |
| 16 | การกู้ไฟล์ที่ถูกลบ | การกู้ไฟล์ที่ถูกลบแบบแมนนวล และความเสี่ยงจากการ optimise ของ Mac |
| 17 | การตรวจฐานข้อมูล SQLite และไฟล์ PLIST | เจาะลึกหัวใจของการจัดเก็บข้อมูลบน Mac |
| 18 | การใช้ OS X ในงานนิติวิทยาศาสตร์ | การใช้เทคโนโลยีที่มีใน Mac OS สำหรับงานนิติวิทยาศาสตร์ |
| 19 | การจัดทำรายงาน | การสร้างรายงานบน Mac เพื่อแสดงข้อมูลได้อย่างถูกต้อง |
| 20 | การตรวจร่องรอยจากอุปกรณ์ iOS | การระบุและตรวจร่องรอย iOS ที่พบบน Mac |
| 21 | การทำงานกับ NTFS | การผสานงานนิติวิทยาศาสตร์ Mac เข้ากับห้องแล็บที่ใช้ Windows เป็นหลัก |
| 22 | ทบทวนแอปพลิเคชันที่แนะนำ | คำแนะนำเครื่องมือทั้งเชิงพาณิชย์และไม่เชิงพาณิชย์ที่ช่วยงานนิติวิทยาศาสตร์ Mac |
| 23 | ทบทวนเครื่องมือนิติวิทยาศาสตร์อัตโนมัติ | ทบทวนเครื่องมือนิติวิทยาศาสตร์ Mac แบบอัตโนมัติที่มีในปัจจุบัน |
| 24 | ฮาร์ดแวร์ Macintosh ที่แนะนำ | คำแนะนำฮาร์ดแวร์สำหรับงานนิติวิทยาศาสตร์ Mac |
ระดับ 2
การใช้และวิเคราะห์ฮาร์ดแวร์ เทคโนโลยี และแอปพลิเคชันของ Apple ทางนิติวิทยาศาสตร์
| # | หัวข้อ | รายละเอียด |
|---|---|---|
| 01 | การวิเคราะห์ระบบไฟล์ขั้นสูง | แนวคิดเรื่อง domain ใน Mac OS X การหาร่องรอยที่เป็นหลักฐานในแต่ละ domain และการแยกส่วนแอปพลิเคชันที่ติดตั้งแบบแมนนวล |
| 02 | Command line ขั้นสูง | ใต้เดสก์ท็อปของ Mac OS X คือ Unix shell เรียนเทคนิค Terminal ขั้นสูงสำหรับการตรวจพิสูจน์ Mac |
| 03 | AppleScript และ Automator | การสร้างโปรแกรมและ workflow เองเพื่อทำงานตรวจพิสูจน์อัตโนมัติและมีประสิทธิภาพขึ้น |
| 04 | การระบุและใช้งานเครื่องเสมือน | การระบุการใช้ VM ใน Mac OS X การวิเคราะห์ และการใช้ VM ช่วยตรวจพิสูจน์ภายในสภาพแวดล้อม Mac |
| 05 | นิติวิทยาศาสตร์ Mac OS X Server | เทคโนโลยีเซิร์ฟเวอร์ บริการ และบัญชีผู้ใช้ แนวปฏิบัติที่ดีที่สุดในการเก็บข้อมูลจากระบบที่ทำงานอยู่อย่างปลอดภัย และการรับมือกับระบบที่ถูกเจาะ |
| 06 | การวิเคราะห์ไทม์ไลน์ Macintosh | การสร้างไทม์ไลน์ระบบไฟล์ที่ย้อนรอยกิจกรรมของผู้ต้องสงสัยทีละนาที และทำความเข้าใจ timestamp ของ Mac |
| 07 | นิติวิทยาศาสตร์ iCloud | การค้นหาและวิเคราะห์เอกสารและข้อมูลอื่นที่ซิงก์กับบัญชี Apple iCloud |
| 08 | เทคนิคเฉพาะของ Apple | แนวปฏิบัติที่ดีที่สุดและแหล่งข้อมูลสำหรับเทคโนโลยี Apple ที่ยุ่งยากและมีลักษณะเฉพาะ |
| 09 | เทคนิคการค้นหาขั้นสูง | การค้นหาขั้นสูงทั้งแบบใช้ดัชนีและแบบ live เพื่อหาข้อมูลใดก็ได้ |
| 10 | การแยกส่วนแอปพลิเคชัน | การค้นหาร่องรอยที่แอปพลิเคชันใดก็ตามทิ้งไว้ |