MANUAL 360 · ฉบับผู้เริ่มต้น
Ubuntu Forensics
คู่มือครบวงจร 8 บท
จากการเปิดไอคอนครั้งแรก ไปจนถึงรักษาต้นฉบับ เลือกเครื่องมือ เขียนรายงาน และปิดงานอย่างปลอดภัย อธิบายแบบนักเรียนมัธยมทำตามได้
START HERE
เปิดและเช็กความพร้อม
เป้าหมาย: เปิด Ubuntu Forensics ให้ถูกหน้าต่าง และยืนยันว่าเราอยู่ในพื้นที่ฝึก
- ดับเบิลคลิกไอคอน Ubuntu Forensics บน Desktop
- รอให้เห็น prompt ซึ่งลงท้ายด้วยเครื่องหมาย
$ - พิมพ์
pwdแล้วกด Enter - ควรเห็นตำแหน่ง
~/forensics/work
pwdดูตำแหน่งwhoamiดูชื่อผู้ใช้uname -rดู kernells -laดูไฟล์ทั้งหมดหยุดก่อน: ถ้าไม่เห็นพื้นที่ฝึก ให้พิมพ์ cd ~/forensics/work แล้วตรวจด้วย pwd อีกครั้ง อย่าเริ่มกับไฟล์จริงจนกว่าจะรู้ตำแหน่งแน่นอน
READ THE SCREEN
อ่านหน้าจอ Terminal
student@ubuntu:~/forensics/work$student คือผู้ใช้ · ubuntu คือระบบ · ~/forensics/work คือตำแหน่ง · $ คือพร้อมรับคำสั่ง
ทำงานทีละบรรทัด: อ่านคำสั่ง → ตรวจชื่อไฟล์ → กด Enter → อ่านผล → จดสิ่งที่เกิดขึ้น ถ้าผลไม่ตรงที่คาด ให้หยุดก่อนรันบรรทัดถัดไป
FILES & PATHS
เข้าใจตำแหน่งและไฟล์
Windows และ Ubuntu อาจมองไฟล์ชุดเดียวกันผ่านคนละ path การแก้จากฝั่งหนึ่งจึงมีผลกับอีกฝั่งได้ ใช้พื้นที่ฝึกใน Ubuntu สำหรับแบบฝึกหัดทั้งหมด
cd ~/forensics/workไปพื้นที่ฝึกmkdir -p practice-01สร้างโฟลเดอร์ฝึกprintf 'hello\n' > note.txtสร้างไฟล์สังเคราะห์cp -p note.txt note-copy.txtทำสำเนาเก็บ metadataยังไม่ใช้: rm ลบโดยไม่ผ่านถังขยะ และ sudo เพิ่มสิทธิ์เกินจำเป็น มือใหม่ไม่ใช้สองคำนี้แก้ปัญหาแบบเดา
PRESERVE FIRST
รักษาต้นฉบับและทำ hash
สูตรจำ: hash ก่อน → ต้นฉบับอยู่นิ่ง → ตรวจ working copy → เก็บ output + log → ตรวจ hash ซ้ำ
sha256sum original.txt | tee original.sha256สร้าง SHA-256 ตั้งต้นcp -p original.txt working-copy.txtสร้างสำเนาสำหรับตรวจstat original.txtอ่านขนาด เวลา และสิทธิ์sha256sum -c original.sha256ตรวจว่าต้นฉบับยังตรง- ต้นฉบับมี hash ตั้งต้น
- ต้นฉบับไม่ถูกเปลี่ยนชื่อ ย้าย หรือแก้
- เครื่องมือทำงานกับ working copy
- ผลและ log อยู่คนละโฟลเดอร์
- ตรวจ hash ต้นฉบับอีกครั้งเมื่อจบ
TRIAGE
คัดกรองว่าเป็นไฟล์อะไร
อย่าเชื่อนามสกุลเพียงอย่างเดียว เริ่มจากคำสั่งอ่านโครงสร้าง ขนาด และลายนิ้วมือของสำเนา
file working-copy.binอ่านชนิดเบื้องต้นstat working-copy.binอ่านข้อมูลไฟล์sha256sum working-copy.binเก็บลายนิ้วมือสำเนาstrings -n 8 working-copy.bin | headดูข้อความตัวอย่างผลจาก file | ไปต่อ | ยังสรุปไม่ได้ |
|---|---|---|
| JPEG/PNG | ExifTool / OCR | เจ้าของหรือเจตนา |
| Office/PDF | oletools / pdfinfo | เนื้อหาถูกต้องหรือไม่ |
| SQLite | เปิดแบบ read-only | ความหมายของข้อมูล |
| data | เก็บรายละเอียดเพิ่ม | ห้ามเดาชนิด |
CHOOSE A TOOL
เลือกและใช้เครื่องมือ
| ชนิดงาน | เครื่องมือเริ่มต้น | คำสั่งปลอดภัยกับสำเนา |
|---|---|---|
| รูปภาพ/metadata | ExifTool | exiftool photo-copy.jpg |
| OCR ไทย+อังกฤษ | Tesseract | tesseract image-copy.png stdout -l tha+eng |
| Office/macro | oletools | oleid document-copy.docm |
| ดิสก์อิมเมจ | Sleuth Kit | mmls disk-copy.raw |
| memory dump | Volatility 3 | vol -h |
| packet capture | tshark | tshark -r capture-copy.pcapng -c 20 |
| SQLite | sqlite3 | sqlite3 -readonly database-copy.db ".tables" |
| กฎรูปแบบ | YARA | yara rules.yar working-copy.bin |
ขอบเขตผล: เครื่องมือตรวจพบสิ่งใด ให้รายงานสิ่งนั้น การพบ metadata หรือกฎ YARA ตรง ไม่ได้พิสูจน์เจ้าของ เจตนา หรือความผิดโดยลำพัง
REPORT WHAT YOU KNOW
บันทึกและรายงานผล
mkdir -p ~/forensics/logs ~/forensics/outputแยก log และ outputdate -Is | tee ~/forensics/logs/session-start.txtบันทึกเวลา ISO 8601แม่แบบรายงาน 5 บรรทัด
ไฟล์ที่ตรวจ: ______________________________
SHA-256: _________________________________
เครื่องมือ/คำสั่ง: ________________________
สิ่งที่พบ: ________________________________
สิ่งที่แปลได้: _____________________________
สิ่งที่ยังไม่รู้/ข้อจำกัด: __________________
CLOSE & RECOVER
ปิดงานและกู้เมื่อสะดุด
- ตรวจ hash ต้นฉบับกับค่าตั้งต้น
- ยืนยันว่าตรวจบน working copy
- เก็บ output และ log ครบ
- บันทึกคำสั่ง เวลา และข้อผิดพลาด
- แยกข้อเท็จจริง การแปลผล และสิ่งที่ยังไม่รู้
exitออกจาก Ubuntu shellwsl --statusตรวจใน PowerShellwsl --list --verboseดู distro และ VERSIONwsl --shutdownหยุด WSL จาก PowerShellถ้า hash ไม่ตรง ไฟล์หาย หรือ WSL ไม่เปิด: หยุด จดข้อความเต็ม เวลา และสิ่งที่ทำไปแล้ว จากนั้นเปิดศูนย์ช่วยเหลือ อย่า unregister, reset, reinstall, ลบ หรือเขียนทับเอง
EMERGENCY CARD
6 อย่างที่ช่วยมือใหม่ได้บ่อยที่สุด
Ctrl+Cหยุดคำสั่งค้างpwdดูตำแหน่งls -laดูไฟล์cd ~กลับบ้านclearล้างหน้าจอexitออกจาก shell