TERMINAL SCHOOLManual 360
ศูนย์ช่วยเหลือ

MANUAL 360 · ฉบับผู้เริ่มต้น

Ubuntu Forensics
คู่มือครบวงจร 8 บท

จากการเปิดไอคอนครั้งแรก ไปจนถึงรักษาต้นฉบับ เลือกเครื่องมือ เขียนรายงาน และปิดงานอย่างปลอดภัย อธิบายแบบนักเรียนมัธยมทำตามได้

ขอบเขตของเว็บเว็บนี้ไม่รับไฟล์ ไม่รันคำสั่ง และไม่เชื่อมต่อ WSL ตัวอย่างทั้งหมดใช้ชื่อไฟล์สังเคราะห์
01

START HERE

เปิดและเช็กความพร้อม

เป้าหมาย: เปิด Ubuntu Forensics ให้ถูกหน้าต่าง และยืนยันว่าเราอยู่ในพื้นที่ฝึก

  1. ดับเบิลคลิกไอคอน Ubuntu Forensics บน Desktop
  2. รอให้เห็น prompt ซึ่งลงท้ายด้วยเครื่องหมาย $
  3. พิมพ์ pwd แล้วกด Enter
  4. ควรเห็นตำแหน่ง ~/forensics/work
pwdดูตำแหน่ง
whoamiดูชื่อผู้ใช้
uname -rดู kernel
ls -laดูไฟล์ทั้งหมด

หยุดก่อน: ถ้าไม่เห็นพื้นที่ฝึก ให้พิมพ์ cd ~/forensics/work แล้วตรวจด้วย pwd อีกครั้ง อย่าเริ่มกับไฟล์จริงจนกว่าจะรู้ตำแหน่งแน่นอน

02

READ THE SCREEN

อ่านหน้าจอ Terminal

student@ubuntu:~/forensics/work$

student คือผู้ใช้ · ubuntu คือระบบ · ~/forensics/work คือตำแหน่ง · $ คือพร้อมรับคำสั่ง

Tabเติมชื่อไฟล์
เรียกคำสั่งเดิม
Ctrl+Cหยุดคำสั่งค้าง

ทำงานทีละบรรทัด: อ่านคำสั่ง → ตรวจชื่อไฟล์ → กด Enter → อ่านผล → จดสิ่งที่เกิดขึ้น ถ้าผลไม่ตรงที่คาด ให้หยุดก่อนรันบรรทัดถัดไป

03

FILES & PATHS

เข้าใจตำแหน่งและไฟล์

Windows และ Ubuntu อาจมองไฟล์ชุดเดียวกันผ่านคนละ path การแก้จากฝั่งหนึ่งจึงมีผลกับอีกฝั่งได้ ใช้พื้นที่ฝึกใน Ubuntu สำหรับแบบฝึกหัดทั้งหมด

cd ~/forensics/workไปพื้นที่ฝึก
mkdir -p practice-01สร้างโฟลเดอร์ฝึก
printf 'hello\n' > note.txtสร้างไฟล์สังเคราะห์
cp -p note.txt note-copy.txtทำสำเนาเก็บ metadata

ยังไม่ใช้: rm ลบโดยไม่ผ่านถังขยะ และ sudo เพิ่มสิทธิ์เกินจำเป็น มือใหม่ไม่ใช้สองคำนี้แก้ปัญหาแบบเดา

04

PRESERVE FIRST

รักษาต้นฉบับและทำ hash

สูตรจำ: hash ก่อน → ต้นฉบับอยู่นิ่ง → ตรวจ working copy → เก็บ output + log → ตรวจ hash ซ้ำ

sha256sum original.txt | tee original.sha256สร้าง SHA-256 ตั้งต้น
cp -p original.txt working-copy.txtสร้างสำเนาสำหรับตรวจ
stat original.txtอ่านขนาด เวลา และสิทธิ์
sha256sum -c original.sha256ตรวจว่าต้นฉบับยังตรง
  1. ต้นฉบับมี hash ตั้งต้น
  2. ต้นฉบับไม่ถูกเปลี่ยนชื่อ ย้าย หรือแก้
  3. เครื่องมือทำงานกับ working copy
  4. ผลและ log อยู่คนละโฟลเดอร์
  5. ตรวจ hash ต้นฉบับอีกครั้งเมื่อจบ
05

TRIAGE

คัดกรองว่าเป็นไฟล์อะไร

อย่าเชื่อนามสกุลเพียงอย่างเดียว เริ่มจากคำสั่งอ่านโครงสร้าง ขนาด และลายนิ้วมือของสำเนา

file working-copy.binอ่านชนิดเบื้องต้น
stat working-copy.binอ่านข้อมูลไฟล์
sha256sum working-copy.binเก็บลายนิ้วมือสำเนา
strings -n 8 working-copy.bin | headดูข้อความตัวอย่าง
ผลจาก fileไปต่อยังสรุปไม่ได้
JPEG/PNGExifTool / OCRเจ้าของหรือเจตนา
Office/PDFoletools / pdfinfoเนื้อหาถูกต้องหรือไม่
SQLiteเปิดแบบ read-onlyความหมายของข้อมูล
dataเก็บรายละเอียดเพิ่มห้ามเดาชนิด
06

CHOOSE A TOOL

เลือกและใช้เครื่องมือ

ชนิดงานเครื่องมือเริ่มต้นคำสั่งปลอดภัยกับสำเนา
รูปภาพ/metadataExifToolexiftool photo-copy.jpg
OCR ไทย+อังกฤษTesseracttesseract image-copy.png stdout -l tha+eng
Office/macrooletoolsoleid document-copy.docm
ดิสก์อิมเมจSleuth Kitmmls disk-copy.raw
memory dumpVolatility 3vol -h
packet capturetsharktshark -r capture-copy.pcapng -c 20
SQLitesqlite3sqlite3 -readonly database-copy.db ".tables"
กฎรูปแบบYARAyara rules.yar working-copy.bin

ขอบเขตผล: เครื่องมือตรวจพบสิ่งใด ให้รายงานสิ่งนั้น การพบ metadata หรือกฎ YARA ตรง ไม่ได้พิสูจน์เจ้าของ เจตนา หรือความผิดโดยลำพัง

07

REPORT WHAT YOU KNOW

บันทึกและรายงานผล

mkdir -p ~/forensics/logs ~/forensics/outputแยก log และ output
date -Is | tee ~/forensics/logs/session-start.txtบันทึกเวลา ISO 8601

แม่แบบรายงาน 5 บรรทัด

ไฟล์ที่ตรวจ: ______________________________

SHA-256: _________________________________

เครื่องมือ/คำสั่ง: ________________________

สิ่งที่พบ: ________________________________

สิ่งที่แปลได้: _____________________________

สิ่งที่ยังไม่รู้/ข้อจำกัด: __________________

สิ่งที่พบผลที่เห็นตามตัวอักษร
สิ่งที่แปลได้ความหมายที่หลักฐานรองรับ
สิ่งที่ยังไม่รู้ช่องว่างที่ห้ามเดาเติม
08

CLOSE & RECOVER

ปิดงานและกู้เมื่อสะดุด

  1. ตรวจ hash ต้นฉบับกับค่าตั้งต้น
  2. ยืนยันว่าตรวจบน working copy
  3. เก็บ output และ log ครบ
  4. บันทึกคำสั่ง เวลา และข้อผิดพลาด
  5. แยกข้อเท็จจริง การแปลผล และสิ่งที่ยังไม่รู้
exitออกจาก Ubuntu shell
wsl --statusตรวจใน PowerShell
wsl --list --verboseดู distro และ VERSION
wsl --shutdownหยุด WSL จาก PowerShell

ถ้า hash ไม่ตรง ไฟล์หาย หรือ WSL ไม่เปิด: หยุด จดข้อความเต็ม เวลา และสิ่งที่ทำไปแล้ว จากนั้นเปิดศูนย์ช่วยเหลือ อย่า unregister, reset, reinstall, ลบ หรือเขียนทับเอง

EMERGENCY CARD

6 อย่างที่ช่วยมือใหม่ได้บ่อยที่สุด