หน้าแรก / การอบรม

เรียนรู้บนโต๊ะงานของเรา

สองหลักสูตร จัดตามความต้องการและตั้งใจจำกัดจำนวนผู้เรียน — ไม่เกินสิบสองที่นั่ง เพื่อให้ผู้เรียนทุกคนได้ลงมือกับฮาร์ดแวร์จริงในห้องปฏิบัติการนิติวิทยาศาสตร์ที่ใช้งานจริง แทนการนั่งดูคนอื่นทำ

หลักสูตร

หลักสูตร 01

กู้คืนข้อมูล HDD

หลักสูตรกู้คืนข้อมูลฮาร์ดไดรฟ์
ในห้องปฏิบัติการนิติวิทยาศาสตร์

อบรมการกู้คืนข้อมูล HDDโบรชัวร์ · 5 หน้า · ภาษาอังกฤษ

ระยะเวลา3 วัน · 08:45–18:00
สถานที่ตามความต้องการ
จำนวนที่นั่งตามความต้องการ — แนะนำไม่เกิน 12 คน
ภาษาอังกฤษ / กวางตุ้ง / จีนกลาง
วิทยากรที่ปรึกษาด้านนิติวิทยาศาสตร์คอมพิวเตอร์ สมาชิก High-Tech Crime Investigation Association (สหรัฐฯ)

หลักสูตรที่ครอบคลุมวิธีกู้ข้อมูลสำหรับความเสียหายของฮาร์ดไดรฟ์ที่พบบ่อยทุกรูปแบบ พาผู้เรียนไปถึงเทคนิคการกู้ข้อมูลฮาร์ดไดรฟ์ระดับกลางถึงขั้นสูงที่ใช้ได้จริง พร้อมทักษะนิติวิทยาศาสตร์คอมพิวเตอร์พื้นฐานที่จำเป็นต่อการเก็บรักษาหลักฐานดิจิทัล

วัตถุประสงค์การเรียนรู้

  • รู้จักส่วนประกอบเฟิร์มแวร์ทั้งหมดของ HDD และการทำงานร่วมกัน
  • เข้าใจวิธีที่เครื่องมือกู้ข้อมูลอ่านและวินิจฉัยแต่ละส่วน เพื่อหาสาเหตุของความเสียหาย
  • วางแผนแก้ไข HDD จากผลวินิจฉัยและเกณฑ์การออกแบบของยี่ห้อและรุ่นนั้น
  • เข้าใจและปฏิบัติตามขั้นตอนในห้องปลอดฝุ่นสำหรับปัญหาทางกายภาพของ HDD

หลักสูตรนี้เหมาะสำหรับ

  • ตำรวจและเจ้าหน้าที่บังคับใช้กฎหมาย
  • เจ้าหน้าที่ด้านความมั่นคงและทหาร
  • นักกฎหมาย
  • ผู้ดูแลระบบและเจ้าหน้าที่ฝ่ายไอที
  • เจ้าหน้าที่ความปลอดภัยสารสนเทศ
  • ผู้ที่ทำงานหรือสนใจด้านการกู้คืนข้อมูล

พื้นฐานที่ควรมี

  • ความเข้าใจพื้นฐานเรื่องระบบปฏิบัติการคอมพิวเตอร์
  • ความเข้าใจพื้นฐานเรื่องฮาร์ดแวร์คอมพิวเตอร์

เรียนในห้องแล็บของเรา

  • ห้องปลอดฝุ่น Class 100
  • เวิร์กสเตชันสำหรับเปลี่ยนจานแม่เหล็กและหัวอ่าน
  • เวิร์กสเตชันกู้ข้อมูลพร้อมสายและชิ้นส่วนไดรฟ์
  • Write blocker เครื่องทำสำเนาทางนิติวิทยาศาสตร์ เครื่องมือกู้รหัสผ่าน เครื่องมือวิเคราะห์ข้อมูล เครื่อง degausser และเครื่องย่อยสื่อ

เนื้อหาหลักสูตร

วันที่ 1

แนะนำหลักสูตรและเจาะลึกโครงสร้างฮาร์ดไดรฟ์ทั้งหมด — จุดเริ่มต้นสำหรับมือใหม่ และการทบทวนที่เข้มข้นสำหรับผู้มีประสบการณ์

โครงสร้างฮาร์ดดิสก์ — หลักการออกแบบ
  • ประวัติฮาร์ดดิสก์
  • ทฤษฎีการทำงาน
  • ส่วนประกอบพื้นฐานของดิสก์ไดรฟ์
  • ภาพรวมอินเทอร์เฟซดิสก์ — ตั้งแต่ ST506 ถึง SATA, SAS
  • ประเภทของสื่อแม่เหล็ก
  • อัตราความสำเร็จของการกู้ข้อมูล
  • โครงสร้างข้อมูลบนจานแม่เหล็ก
  • ข้อมูล Servo — การหาตำแหน่งแทร็ก การปรับตำแหน่งหัวอ่านละเอียด และโครงสร้างข้อมูล servo
  • ประเภทหัวอ่าน ระยะลอยของหัวอ่าน และความสัมพันธ์กับความหนาแน่นบิต
ระบบไฟล์ที่พบบ่อย
  • DOS
  • FAT16 และ FAT32
  • NTFS, Ext2, HFS+
Disk geometry
  • รูปแบบข้อมูลแทร็ก / เซกเตอร์
  • Geometry เชิงกายภาพและเชิงตรรกะ — การอ้างที่อยู่แบบ PCHS / LCHS / LBA, System Area ของดิสก์, zone geometry, BIOS geometry และ negative cylinders
  • ตาราง sector / track / cylinder / zone / head
  • ประเภทของการแมป bad sector — G-List, P-List, U-List และ LBA alignment
  • Translator — LBA28 / LBA48 และ translator แบบ static และ dynamic
โครงสร้างเฟิร์มแวร์ HDD
  • Embedded ROM
  • External flash ROM / NV-ROM
  • System Area raw overlay
  • Zone table

วันที่ 2

ระบบย่อยของไดรฟ์ การวินิจฉัยทางกายภาพ และฝึกปฏิบัติงานซ่อมอุปกรณ์ surface-mount

ระบบย่อยของฮาร์ดดิสก์
  • Master password และ user password
  • ความปลอดภัยระดับ High และ Maximum
  • คำสั่ง unlock / erase / clear
  • ขั้นตอนปลดล็อกไดรฟ์ ATA
  • หลักการของฮาร์ดดิสก์ที่เข้ารหัสทั้งดิสก์ (Full Disk Encryption)
การตรวจสอบอุปกรณ์จัดเก็บข้อมูล
  • ฮาร์ดดิสก์ — 2.5" และ 3.5", ATA, SATA, SCSI, SAS
  • Zip disk และ LS120
  • แผ่น Magneto-optical
  • ฮาร์ดดิสก์แบบถอดได้
  • Flash disk — แฟลชไดรฟ์ การ์ด SD
แผงวงจรพิมพ์ (PCB)
  • เลย์เอาต์ PCB ของไดรฟ์แต่ละยี่ห้อ
  • ชั้นของบอร์ดและหน้าที่
  • เลย์เอาต์และส่วนประกอบของบอร์ด
  • ประเภทชิ้นส่วนและหน้าที่
การวินิจฉัยความเสียหายทางกายภาพ
  • การวินิจฉัยด้วยการตรวจดูภายนอกและการวัดค่า
  • การระบุชิ้นส่วนหลักและหน่วยความจำ
  • การใช้ออสซิลโลสโคปเบื้องต้น
  • การหาหน้าที่ของอุปกรณ์
เทคโนโลยี Surface mount
  • การใช้งานสถานีซ่อมลมร้อนสำหรับ surface mount
  • ฝึกถอด IC แบบ surface mount อย่างเข้มข้น
  • ฝึกบัดกรี IC แบบ surface mount กลับเข้าที่
เครื่องมือกู้ข้อมูลในตลาด
  • ฮาร์ดแวร์ — Atola Insight Forensic
  • ซอฟต์แวร์ — R-Studio

วันที่ 3

หนึ่งวันเต็มของการบรรยาย สอน และฝึกปฏิบัติ เรื่องงานไดรฟ์ทางกายภาพและขั้นตอนในห้องปลอดฝุ่น

ขั้นตอนการกู้ข้อมูลทางกายภาพ
  • การวินิจฉัย HDD อย่างถูกวิธี
  • การย้ายจานแม่เหล็ก (Platter swap)
  • การปลดรหัสผ่าน ATA
  • การกู้ PCB
  • ปัญหาชุดหัวอ่าน (Head stack)
  • การกู้เฟิร์มแวร์ HDD
  • การเปลี่ยน PCB
  • ปัญหา Preamplifier
  • ปัญหามอเตอร์
  • การป้องกันความผิดพลาด
กรณีการกู้ข้อมูลเชิงตรรกะ
  • การกู้ MBR และ EBR
  • แนะนำดิสก์แบบ GPT
  • การสำรองและทำสำเนา HDD
  • การดึงไฟล์
สาธิตในห้องปลอดฝุ่น
  • ขั้นตอนในห้องปลอดฝุ่นและการกรองอากาศ HEPA
  • เทคนิคการถอดหัวอ่าน
  • การประกอบชิ้นส่วนฮาร์ดดิสก์ใหม่
ฝึกปฏิบัติ
  • ฮาร์ดดิสก์ ATA / SATA ขนาด 1.8", 2.5" และ 3.5"
  • ฮาร์ดดิสก์ SAS ขนาด 2.5"

ปรับหลักสูตรได้

เพื่อตอบโจทย์ที่แตกต่างและช่วยให้ผู้เรียนบรรลุเป้าหมาย ลูกค้าปรับรายละเอียดหลักสูตรได้ — ทั้งเวลา สถานที่ ภาษา และการจัดแบบปิด (closed-door)

หลักสูตร 02

Macintosh forensic survival

ใช้ Mac ตรวจ Mac —
โดยไม่ต้องพึ่งเครื่องมือ
อัตโนมัติราคาแพง

หลักสูตร Macintosh Forensic Survivalโบรชัวร์ · 5 หน้า · ภาษาอังกฤษ

ระยะเวลาระดับละ 5 วัน
วันและสถานที่ตามความต้องการ
จำนวนที่นั่งตามความต้องการ — แนะนำไม่เกิน 12 คน
ภาษาภาษาอังกฤษ
ระดับออกแบบสำหรับผู้ตรวจพิสูจน์ Mac ทั้งมือใหม่และขั้นสูง

หลักสูตรครอบคลุมการตรวจคอมพิวเตอร์ Macintosh ตั้งแต่ขั้นแรกจนขั้นสุดท้ายอย่างเป็นลำดับ สิ่งที่หลายคนแปลกใจคือทั้งหลักสูตรสอนโดยใช้ Mac ตรวจ Mac โดยไม่ใช้เครื่องมืออัตโนมัติราคาแพง และที่แปลกใจยิ่งกว่าคือผู้เรียนพบว่าหาหลักฐานได้มากขึ้นและเร็วขึ้น

ระดับ 1

ทำไมเครื่องมือบน Windows จึงทำให้หลักฐานตกหล่น · วิธีใช้ Mac ประมวลผล Mac

#หัวข้อรายละเอียด
01ประเด็นของ Mac ที่ไม่ใช่ Intel — PowerPC และ Classic OSการระบุและจัดการเทคโนโลยี Mac รุ่นเก่า การทบทวน Classic OS เป็นพื้นฐานของร่องรอยและฟีเจอร์ในรุ่นใหม่
02ภาพรวม Mac OS X แต่ละเวอร์ชันฟีเจอร์ที่สำคัญทางนิติวิทยาศาสตร์ในแต่ละ Mac OS และเวอร์ชันที่เริ่มมี
03ทำความเข้าใจระบบไฟล์ของ Macทบทวนระบบไฟล์ที่ Mac OS รองรับ
04เทคโนโลยี Intel Mac และ Boot Campความสำคัญทางนิติวิทยาศาสตร์ของเทคโนโลยี Mac Intel
05ประเด็นความปลอดภัยของ Mac และการเจาะ FileVaultแนวปฏิบัติที่ดีที่สุดในปัจจุบันสำหรับการรับมือกับความปลอดภัยของ Mac
06การค้นและยึด Macintoshแนวปฏิบัติที่ดีที่สุดในการยึดฮาร์ดแวร์ Mac และ iOS
07การเก็บข้อมูลระบบอย่างปลอดภัยวิธีเก็บข้อมูลระบบโดยไม่เปลี่ยนแปลงหลักฐาน
08การข้ามรหัสผ่าน Open FirmwareOFP คืออะไร วิธีถอด และจำเป็นต้องถอดหรือไม่
09การเก็บข้อมูลที่สูญหายได้ง่าย (Volatile data)การสร้าง Trusted Utilities Disk และใช้เก็บข้อมูล volatile
10การทำอิมเมจแบบแมนนวลและอัตโนมัติการใช้ Mac ทำอิมเมจสื่ออย่างปลอดภัย ทั้งแบบแมนนวลและด้วย PALADIN
11การทำอิมเมจ RAM ของ Macแบบฝึกหัดการทำอิมเมจ RAM ของ Mac และการกู้รหัสผ่าน
12การตรวจยืนยันและเมานต์อิมเมจอย่างปลอดภัยการเมานต์อิมเมจทางนิติวิทยาศาสตร์อย่างปลอดภัยเพื่อประมวลผล
13การทำดัชนีอิมเมจทางนิติวิทยาศาสตร์วิธีทำดัชนีอิมเมจทางนิติวิทยาศาสตร์ด้วย Mac OS
14เทคนิคการค้นหาด้วย Mac OS Xการสร้างนิพจน์การค้นหาเองทั้งจาก command line และ GUI
15การค้นหาหลักฐานการระบุร่องรอยของ Mac ในระบบไฟล์ — อีเมล กราฟิก ร่องรอยอินเทอร์เน็ต เอกสาร ร่องรอยระบบ ข้อความโต้ตอบทันที ล็อก และอื่น ๆ
16การกู้ไฟล์ที่ถูกลบการกู้ไฟล์ที่ถูกลบแบบแมนนวล และความเสี่ยงจากการ optimise ของ Mac
17การตรวจฐานข้อมูล SQLite และไฟล์ PLISTเจาะลึกหัวใจของการจัดเก็บข้อมูลบน Mac
18การใช้ OS X ในงานนิติวิทยาศาสตร์การใช้เทคโนโลยีที่มีใน Mac OS สำหรับงานนิติวิทยาศาสตร์
19การจัดทำรายงานการสร้างรายงานบน Mac เพื่อแสดงข้อมูลได้อย่างถูกต้อง
20การตรวจร่องรอยจากอุปกรณ์ iOSการระบุและตรวจร่องรอย iOS ที่พบบน Mac
21การทำงานกับ NTFSการผสานงานนิติวิทยาศาสตร์ Mac เข้ากับห้องแล็บที่ใช้ Windows เป็นหลัก
22ทบทวนแอปพลิเคชันที่แนะนำคำแนะนำเครื่องมือทั้งเชิงพาณิชย์และไม่เชิงพาณิชย์ที่ช่วยงานนิติวิทยาศาสตร์ Mac
23ทบทวนเครื่องมือนิติวิทยาศาสตร์อัตโนมัติทบทวนเครื่องมือนิติวิทยาศาสตร์ Mac แบบอัตโนมัติที่มีในปัจจุบัน
24ฮาร์ดแวร์ Macintosh ที่แนะนำคำแนะนำฮาร์ดแวร์สำหรับงานนิติวิทยาศาสตร์ Mac

ระดับ 2

การใช้และวิเคราะห์ฮาร์ดแวร์ เทคโนโลยี และแอปพลิเคชันของ Apple ทางนิติวิทยาศาสตร์

#หัวข้อรายละเอียด
01การวิเคราะห์ระบบไฟล์ขั้นสูงแนวคิดเรื่อง domain ใน Mac OS X การหาร่องรอยที่เป็นหลักฐานในแต่ละ domain และการแยกส่วนแอปพลิเคชันที่ติดตั้งแบบแมนนวล
02Command line ขั้นสูงใต้เดสก์ท็อปของ Mac OS X คือ Unix shell เรียนเทคนิค Terminal ขั้นสูงสำหรับการตรวจพิสูจน์ Mac
03AppleScript และ Automatorการสร้างโปรแกรมและ workflow เองเพื่อทำงานตรวจพิสูจน์อัตโนมัติและมีประสิทธิภาพขึ้น
04การระบุและใช้งานเครื่องเสมือนการระบุการใช้ VM ใน Mac OS X การวิเคราะห์ และการใช้ VM ช่วยตรวจพิสูจน์ภายในสภาพแวดล้อม Mac
05นิติวิทยาศาสตร์ Mac OS X Serverเทคโนโลยีเซิร์ฟเวอร์ บริการ และบัญชีผู้ใช้ แนวปฏิบัติที่ดีที่สุดในการเก็บข้อมูลจากระบบที่ทำงานอยู่อย่างปลอดภัย และการรับมือกับระบบที่ถูกเจาะ
06การวิเคราะห์ไทม์ไลน์ Macintoshการสร้างไทม์ไลน์ระบบไฟล์ที่ย้อนรอยกิจกรรมของผู้ต้องสงสัยทีละนาที และทำความเข้าใจ timestamp ของ Mac
07นิติวิทยาศาสตร์ iCloudการค้นหาและวิเคราะห์เอกสารและข้อมูลอื่นที่ซิงก์กับบัญชี Apple iCloud
08เทคนิคเฉพาะของ Appleแนวปฏิบัติที่ดีที่สุดและแหล่งข้อมูลสำหรับเทคโนโลยี Apple ที่ยุ่งยากและมีลักษณะเฉพาะ
09เทคนิคการค้นหาขั้นสูงการค้นหาขั้นสูงทั้งแบบใช้ดัชนีและแบบ live เพื่อหาข้อมูลใดก็ได้
10การแยกส่วนแอปพลิเคชันการค้นหาร่องรอยที่แอปพลิเคชันใดก็ตามทิ้งไว้

จองหลักสูตรแบบปิด

ทั้งสองหลักสูตรจัดตามความต้องการ ที่ห้องแล็บของเราหรือที่สถานที่ของคุณ ในภาษาที่ทีมของคุณใช้ บอกเราว่าต้องการกี่ที่นั่งและเมื่อไร