Практическое руководство по форензике VDI-образов (Windows/Linux)

1. Подготовка образа к анализу

2. Первичный поверхностный анализ

3. Глубокий анализ файловой системы

4. Анализ реестра Windows (только для Windows-образов)

5. Анализ дампа оперативной памяти (если доступен)

6. Поиск неочевидных улик и артефактов

7. Типичные ошибки (избегать обязательно)

ОшибкаКак избежать
Монтирование образа без защитыВсегда использовать ro,noload,noatime
Работа напрямую с оригинальным образомВсегда использовать копию
Запуск подозрительных программ внутри образаАнализировать вручную с помощью CLI
Изменение атрибутов файловой системы (atime, mtime)Использовать TSK (fls, icat) вместо стандартных команд
sudo apt install sleuthkit autopsy volatility3 bulk-extractor foremost scalpel exiftool qemu-utils plaso volatility-tools tshark sqlite3 wireshark reglookup