Источник:
http://www.foto.piter.com/book_about.phtml?id=978546901311Криминалистический анализ файловых системОригинальное название:
File System Forensic Analysis, Brian Carrier
Автор(ы): Кэрриэ Б. .
Раздел: Компьютерная литература
Серия: Для профессионалов
Тема: Операционные системы. Общие вопросы
Издание: 1-е, 2006 год
ISBN: 5-469-01311-1
Формат: 17x24 см
Объем: 480 стр.
Переплет: твердая обложка
СодержаниеПредисловие
От издательства
Введение
Структура книги
Ресурсы
Благодарности
Часть I. Основы
Глава 1. Основы цифровых расследований
Цифровые расследования и улики
Процесс анализа места цифрового преступления
Фаза сохранения системы
Фаза поиска улик
Фаза реконструкции событий
Общие рекомендации
Анализ данных
Типы анализа
Необходимые и вспомогательные данные
Инструментарий эксперта
EnCase (Guidance Software)
Forensic Toolkit (Access Data)
ProDiscover (Technology Pathways)
SMART (ASR Data)
The Sleuth Kit/Autopsy
Итоги
Библиография
Глава 2. Основные принципы работы компьютеров
Организация данных
Двоичная, десятичная и шестнадцатеричная запись
Размеры данных
Строковые данные и кодировка символов
Структуры данных
Флаги
Процесс загрузки
Процессор и машинный код
Местонахождение загрузочного кода
Технологии жестких дисков
Геометрия и внутреннее устройство жесткого диска
Интерфейс ATA/IDE
Типы адресации секторов
BIOS и прямой доступ
Диски SCSI
Итоги
Библиография
Глава 3. Снятие данных с жесткого диска
Введение
Общая процедура снятия данных
Уровни снятия данных
Тесты программ снятия данных
Чтение исходных данных
Прямой доступ или BIOS?
Режимы снятия данных
Обработка ошибок
Область HPA
DCO
Аппаратная блокировка записи
Программная блокировка записи
Запись снятых данных
Выбор приемника
Формат файла образа
Сжатие файла образа
Сетевое снятие данных
Хеширование и целостность данных
Практический пример с использованием dd
Источник
HPA
Приемник
Обработка ошибок
Криптографическое хеширование
Итоги
Библиография
Часть II. Анализ томов
Глава 4. Анализ томов
Введение
Общие положения
Концепция тома
Общая теория разделов
Использование томов в UNIX
Общая теория объединения томов
Адресация секторов
Основы анализа
Методы анализа
Проверка целостности
Получение содержимого разделов
Восстановление удаленных разделов
Итоги
Глава 5. Разделы на персональных компьютерах
Разделы в DOS
Общий обзор
Основные концепции MBR
Концепция расширенного раздела
Структуры данных
Факторы анализа
Итоги
Разделы Apple
Общий обзор
Структуры данных
Факторы анализа
Итоги
Съемные носители
Библиография
Глава 6. Разделы в серверных системах
Разделы BSD
Общий обзор
Структуры данных
Факторы анализа
Итоги
Сегменты Sun Solaris
Общий обзор
Структуры данных Sparc
Структуры данных i386
Факторы анализа
Итоги
Разделы GPT
Общий обзор
Структуры данных
Факторы анализа
Итоги
Библиография
Глава 7. Многодисковые тома
RAID
Уровни RAID
Аппаратная реализация RAID
Программная реализация RAID
Общие замечания по поводу анализа
Итоги
Объединение дисков
Общий обзор
Linux MD
Linux LVM
Microsoft Windows LDM
Библиография
Часть III. Анализ файловых систем
Глава 8. Анализ файловых систем
Что такое файловая система?
Категории данных
Необходимые и вспомогательные данные
Методы анализа и категории данных
Категория данных файловой системы
Методы анализа
Категория данных содержимого
Общие сведения
Методы анализа
Методы надежного удаления
Категория метаданных
Общая информация
Методы анализа
Категория имен файлов
Общие сведения
Методы анализа
Методы надежного удаления
Категория прикладных данных
Журналы файловой системы
Методы поиска на прикладном уровне
Восстановление файлов на прикладном уровне
Сортировка файлов по типу
Конкретные файловые системы
Итоги
Библиография
Глава 9. FAT: основные концепции и анализ
Введение
Категория файловой системы
Методы анализа
Факторы анализа
Сценарий анализа
Категория содержимого
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарий анализа
Категория метаданных
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарии анализа
Категория данных имен файлов
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарии анализа
Общая картина
Создание файлов
Пример удаления файла
Прочее
Восстановление файлов
Определение типа файловой системы
Проверка целостности данных
Итоги
Библиография
Глава 10. Структуры данных FAT
Загрузочный сектор
Структура FSINFO
FAT
Записи каталогов
Записи каталогов для длинных имен файлов
Итоги
Библиография
Глава 11. NTFS: основные концепции
Введение
Все данные — файлы
Концепции MFT
Содержимое записи MFT
Адреса записей MFT
Файлы метаданных файловой системы
Атрибуты записей MFT
Заголовки атрибутов
Содержимое атрибутов
Стандартные типы атрибутов
Другие концепции атрибутов
Базовые записи MFT
Сжатые атрибуты
Шифрование атрибутов
Индексы
B-деревья
Атрибуты индексов NTFS
Программы анализа
Итоги
Библиография
Глава 12. NTFS: анализ
Категория данных файловой системы
Файл $MFT
Файл $MFTMirr
Файл $Boot
Файл $Volume
Файл $AttrDef
Тестовый образ
Методы анализа
Факторы анализа
Сценарий анализа
Категория данных содержимого
Кластеры
Файл $Bitmap
Файл $BadClus
Алгоритмы выделения
Структура файловой системы
Методы анализа
Факторы анализа
Сценарий анализа
Категория метаданных
Атрибут $STANDARD_INFORMATION
Атрибут $FILE_NAME
Атрибут $DATA
Атрибут $ATTRIBUTE_LIST
Атрибут $SECURITY_DESCRIPTOR
Файл $Secure
Тестовый образ
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарий анализа
Категория имен файлов
Индексы каталогов
Корневой каталог
Ссылки на файлы и каталоги
Идентификаторы объектов
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарий анализа
Категория прикладных данных
Дисковые квоты
Журналы файловых систем
Журнал изменений
Общая картина
Создание файла
Пример удаления файла
Разное
Восстановление файлов
Проверка целостности данных
Итоги
Библиография
Глава 13. Структуры данных NTFS
Базовые концепции
Маркеры
Записи MFT (файловые записи)
Заголовок атрибута
Стандартные атрибуты файлов
Атрибут $STANDARD_INFORMATION
Атрибут $FILE_NAME
Атрибут $DATA
Атрибут $ATTRIBUTE_LIST
Атрибут $OBJECT_ID
Атрибут $REPARSE_POINT
Атрибуты и структуры данных индексов
Атрибут $INDEX_ROOT
Атрибут $INDEX_ALLOCATION
Атрибут $BITMAP
Структура данных заголовка индексного узла
Структура данных обобщенного индексного элемента
Структура данных индексного элемента каталога
Файлы метаданных файловой системы
Файл $MFT
Файл $Boot
Файл $AttrDef
Файл $Bitmap
Файл $Volume
Файл $ObjId
Файл $Quota
Файл $LogFile
Файл $UsrJrnl
Итоги
Библиография
Глава 14. Ext2 и Ext3: концепции и анализ
Введение
Категория данных файловой системы
Общие сведения
Методы анализа
Факторы анализа
Сценарий анализа
Категория содержимого
Общие сведения
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарий анализа
Категория метаданных
Общие сведения
Алгоритмы выделения
Выделение индексных узлов
Методы анализа
Факторы анализа
Сценарий анализа
Категория данных имен файлов
Общие сведения
Алгоритмы выделения
Методы анализа
Факторы анализа
Сценарии анализа
Категория прикладных данных
Журналы файловой системы
Сценарий анализа
Общая картина
Пример создания файла
Пример удаления файла
Разное
Восстановление файлов
Проверка целостности данных
Итоги
Библиография
Глава 15. Структуры данных Ext2 и Ext3
Суперблок
Таблица дескрипторов групп
Битовая карта блоков
Индексные узлы
Расширенные атрибуты
Запись каталога
Символическая ссылка
Хеш-деревья
Структуры данных журнала
Итоги
Библиография
Глава 16. UFS1 и UFS2: концепции и анализ
Введение
Категория данных файловой системы
Общие сведения
Методы анализа
Факторы анализа
Категория содержимого
Общие сведения
Алгоритмы выделения
Методы анализа
Факторы анализа
Категория метаданных
Общие сведения
Алгоритмы выделения
Методы анализа
Факторы анализа
Категория данных имен файлов
Общие сведения
Алгоритмы выделения
Методы анализа
Факторы анализа
Общая картина
Создание файла
Пример удаления файла
Разное
Восстановление файлов
Проверка целостности данных
Итоги
Библиография
Глава 17. Структуры данных UFS1 и UFS2
Суперблок UFS1
Суперблок UFS2
Сводка групп цилиндров
Дескриптор группы UFS1
Дескриптор группы UFS2
Битовые карты блоков и фрагментов
Индексные узлы UFS1
Индексные узлы UFS2
Расширенные атрибуты UFS2
Записи каталогов
Итоги
Библиография
Приложение. The Sleuth Kit и Autopsy
The Sleuth Kit
Программы для работы с диском
Программы для работы с томами
Программы файловой системы
Программы поиска
Autopsy
Режимы анализа
Библиография
Алфавитный указатель
Перевод малость кривоват, полиграфия на нуле. Тем не менее, само содержание...