TERMINAL SCHOOL Ubuntu Forensics
ศูนย์ช่วยเหลือ
← กลับบทเรียน

ใบช่วยจำ Ubuntu Forensics

เปิดไว้ข้าง Terminal แล้วทำทีละบรรทัด ทุกคำสั่งในหน้านี้ออกแบบสำหรับ ไฟล์ฝึกหรือ working copy ไม่ใช่ต้นฉบับเพียงชุดเดียว

แสดงครบทุกหมวด

กฎทอง 3 ข้อ

1เก็บต้นฉบับ อย่าเปลี่ยนชื่อ ย้าย หรือลบ
2ทำ hash ก่อน เพื่อมีลายนิ้วมือไว้เทียบ
3ตรวจจากสำเนา เก็บ output และ log แยกโฟลเดอร์
01

เริ่มต้นและหาตำแหน่ง

pwdดูว่าอยู่โฟลเดอร์ไหน
whoamiดูชื่อผู้ใช้ปัจจุบัน
ls -laดูไฟล์ทั้งหมดรวมไฟล์ซ่อน
cd ~/forensics/workไปพื้นที่ทำงานฝึก
02

ทำสำเนาและลายนิ้วมือ

file sample.binดูชนิดไฟล์เบื้องต้น
sha256sum sample.bin | tee sample.sha256คำนวณและบันทึก SHA-256
cp -p sample.bin working-copy.binสร้างสำเนาพร้อมเก็บเวลาเดิม
sha256sum -c sample.sha256ตรวจ hash จากไฟล์ที่บันทึกไว้
03

เลือกเครื่องมือให้ตรงงาน

yara rule.yar working-copy.binทดสอบกฎกับ working copy
exiftool photo-copy.jpgอ่าน metadata จากสำเนารูป
tesseract image-copy.png stdout -l tha+engอ่านข้อความไทยและอังกฤษ
vol -hอ่านวิธีใช้ Volatility ก่อนเลือก plugin
04

เมื่อ Terminal ค้างหรือหลงทาง

Ctrl + Cหยุดคำสั่งที่ไม่ตอบสนอง
clearล้างหน้าจอให้อ่านง่าย
cd ~กลับโฟลเดอร์บ้าน
exitออกจาก shell ปัจจุบัน
05

ปิดงานให้ตรวจย้อนกลับได้

  1. ตรวจ hash ต้นฉบับอีกครั้ง
  2. ยืนยันว่าตรวจบน working copy
  3. เก็บ output และ log แยกจากต้นฉบับ
  4. บันทึกคำสั่ง เวลา และผลที่ได้
  5. แยก “สิ่งที่พบ / สิ่งที่แปล / สิ่งที่ยังไม่รู้”
!

หยุดก่อน ถ้าเห็นแบบนี้

  • คำสั่งมี rm, sudo หรือเขียนทับไฟล์ แต่ยังไม่รู้เหตุผล
  • กำลังทำงานกับต้นฉบับเพียงชุดเดียว
  • hash เปลี่ยน ไฟล์หาย หรือ output ไม่เหมือนที่คาด
  • wsl --shutdown ต้องรันใน PowerShell ฝั่ง Windows

รายงานหนึ่งข้อ ให้เขียนสามบรรทัด

สิ่งที่พบเครื่องมือแสดงอะไรตามตัวอักษร
สิ่งที่แปลได้อธิบายเฉพาะสิ่งที่หลักฐานรองรับ
สิ่งที่ยังไม่รู้ระบุช่องว่าง ห้ามเดาเติมเอง