Disk Forensics
Pengantar
Disk Forensics (forensika disk) adalah cabang forensika digital yang berfokus pada akuisisi, preservasi, dan analisis data yang tersimpan di media penyimpanan non-volatile - seperti hard disk drive (HDD), solid state drive (SSD), USB flash drive, dan memory card. Disk forensics adalah fondasi dari investigasi digital karena sebagian besar data persisten - dokumen, file sistem, registry, log, dan artefak pengguna - tersimpan di disk.
Berbeda dengan memory forensics yang bersifat live dan volatile, disk forensics memungkinkan analisis yang lebih mendalam dan berulang (repeatable analysis) karena data disimpan secara persisten. Namun, tantangannya adalah volume data yang sangat besar - hard drive modern bisa mencapai puluhan terabyte.
Akuisisi Disk (Disk Acquisition)
Prinsip Dasar Akuisisi
Akuisisi disk harus dilakukan dengan write-blocker untuk memastikan data asli tidak termodifikasi. Ada dua jenis write-blocker:
- Write-blocker hardware - perangkat fisik yang dipasang antara evidence drive dan forensic workstation (misalnya Tableau T35u, WiebeTech).
- Write-blocker software - driver atau tool yang memblokir write command di level OS.
Tools Akuisisi
1. dd - Command-Line Disk Imager
dd adalah tool standar Unix/Linux untuk menyalin data
bit-by-bit.
Contoh bit-stream copy:
sudo dd if=/dev/sdb of=/evidence/case001/disk_image.dd \
bs=4096 conv=noerror,sync status=progress
Parameter penting:
bs=4096- block size 4KB untuk performa optimal.conv=noerror- tetap lanjut jika ada bad sector.conv=sync- padding jika ada bad sector.status=progress- menampilkan progress (GNU dd).
Verifikasi hash:
dd if=/dev/sdb bs=4096 | sha256sum
sha256sum /evidence/case001/disk_image.dd
# Bandingkan kedua hash
2. dc3dd - Enhanced dd with Hashing
dc3dd adalah versi modifikasi dari dd dengan fitur hash terintegrasi.
sudo dc3dd if=/dev/sdb \
hash=sha256 hashwindow=1G \
of=/evidence/case001/image.dd \
ofsz=4G \
log=/evidence/case001/audit.log
Keunggulan dc3dd:
- Hash dihitung otomatis selama proses akuisisi.
hashwindow- menghitung hash per sektor untuk verifikasi terperinci.ofsz- membagi output menjadi file 4GB (kompatibel dengan FAT32/NTFS).- Audit log lengkap.
3. Guymager - GUI Imager (Linux)
Guymager adalah tool akuisisi disk dengan antarmuka grafis untuk Linux.
Langkah-langkah:
sudo guymager
- Pilih device dari daftar (misalnya
/dev/sdb). - Klik kanan > Acquire image.
- Atur parameter:
- File format: E01 (Expert Witness) atau dd (raw).
- Fragment size: 2GB (split file).
- Case number: DF-2026-0042.
- Evidence number: EV-001.
- Examiner: R. Hartanto.
- Description: Hard disk Seagate 2TB S/N: Z12345.
- Centang Verify image after acquisition.
- Klik Start.
Guymager secara otomatis menghitung MD5, SHA-1, dan SHA-256 setelah akuisisi selesai, serta memverifikasi image.
4. FTK Imager (Windows)
FTK Imager adalah tool akuisisi dan preview disk yang sangat populer untuk lingkungan Windows.
Akuisisi disk via FTK Imager:
- File > Create Disk Image.
- Pilih source:
- Physical Drive - seluruh drive fisik.
- Logical Drive - partisi tertentu.
- Image File - mengonversi format image.
- Pilih destination:
- Image type: DD (raw) atau E01 (EWF/Expert Witness).
- Isi evidence information (case number, examiner, dll).
- FTK Imager akan membuat image + verifikasi.
Preview langsung tanpa akuisisi: FTK Imager bisa membuka drive langsung (read-only) untuk melihat file tanpa memodifikasi data - berguna dalam situasi triage cepat.
Filesystem Analysis
Setelah image berhasil diakuisisi, langkah berikutnya adalah menganalisis filesystem. Tool utama untuk analisis filesystem adalah Sleuth Kit dan Autopsy.
Sleuth Kit (TSK)
Sleuth Kit (The Sleuth Kit) adalah kumpulan tool command-line untuk analisis filesystem. Mendukung NTFS, FAT, ext2/3/4, HFS+, dan APFS.
Tool utama Sleuth Kit:
| Tool | Fungsi |
|---|---|
mmls |
Menampilkan layout partisi pada image disk |
fsstat |
Menampilkan informasi detail filesystem |
fls |
Menampilkan daftar file dan direktori |
icat |
Mengekstrak file berdasarkan inode |
istat |
Menampilkan metadata inode |
blkcat |
Menampilkan isi raw block |
blkstat |
Menampilkan status block (allocated/free) |
jcat |
Mengekstrak data dari USN journal |
srch_strings |
Mencari string dalam image disk |
Contoh penggunaan:
# Lihat layout partisi
mmls /evidence/case001/image.dd
# Analisis filesystem partisi pertama
fsstat -o 2048 /evidence/case001/image.dd
# Daftar file dan direktori (rekursif)
fls -r -o 2048 /evidence/case001/image.dd
# Lihat metadata file tertentu (inode 12345)
istat -o 2048 /evidence/case001/image.dd 12345
# Ekstrak file berdasarkan inode
icat -o 2048 /evidence/case001/image.dd 12345 > /analysis/recovered.doc
Autopsy - GUI Sleuth Kit
Autopsy adalah platform GUI yang dibangun di atas Sleuth Kit. Autopsy menyediakan workflow terintegrasi untuk analisis disk forensik.
Fitur Autopsy:
- Ingest modules - ekstraksi otomatis artefak (recent documents, web history, registry).
- Hash database - NSRL (National Software Reference Library) untuk memfilter file sistem.
- File carving - recovery file yang terhapus.
- Timeline analysis - visualisasi aktivitas file berdasarkan timestamp.
- Keyword search - pencarian kata kunci dalam file dan unallocated space.
- Tagging - marking file penting untuk laporan.
Langkah analisis dengan Autopsy:
- File > New Case.
- Isi case name, case number, examiner.
- Select data source > pilih image file.
- Pilih ingest modules yang diinginkan.
- Tunggu proses ingest selesai.
- Mulai analisis via tab: File Types, Deleted Files, Timeline, Keyword Hits, dll.
File Carving (Pemulihan File)
File carving adalah teknik memulihkan file dari raw data tanpa bergantung pada metadata filesystem. Ini sangat berguna ketika:
- File telah dihapus dan metadata FAT/MFT tidak ada.
- Filesystem rusak atau telah diformat.
- Data diambil dari unallocated space.
Foremost
Foremost adalah tool file carving berbasis header/footer.
Konfigurasi:
sudo foremost -t all -i /evidence/case001/image.dd -o /carving/output
Parameter:
-t all- cari semua tipe file yang terdefinisi di konfigurasi.-i- input image file.-o- output directory.
Foremost menggunakan file konfigurasi /etc/foremost.conf
yang mendefinisikan header signature untuk berbagai format: jpg,
png, gif, pdf, zip, rar, docx, xlsx, dll.
Scalpel
Scalpel adalah file carver yang lebih cepat dan lebih efisien dari Foremost.
sudo scalpel /evidence/case001/image.dd -o /carving/scalpel_out
Konfigurasi:
File /etc/scalpel/scalpel.conf berisi signature file
yang akan dicari.
Contoh konfigurasi:
# Tambahkan custom file signature
pdf y 500000 %PDF %%EOF
zip y 3000000 PK\x03\x04 PK\x05\x06
docx y 5000000 PK\x03\x04 PK\x05\x06
PhotoRec
PhotoRec adalah tool file carving dari tim pengembang TestDisk. PhotoRec mendukung lebih dari 480 tipe file.
sudo photorec /evidence/case001/image.dd
PhotoRec berjalan dalam mode interaktif:
- Pilih partisi.
- Pilih tipe filesystem.
- Pilih direktori output.
- Tunggu proses carving selesai.
Keunggulan PhotoRec:
- Tidak bergantung pada filesystem - bisa carving dari raw data.
- Mendukung carving file dari memory dump.
- Bekerja pada fragmented file (sebagian).
Registry Analysis (Windows Forensik)
Registry Windows adalah database hierarkis yang menyimpan konfigurasi OS, aplikasi, dan user. Registry adalah sumber artefak forensik yang paling kaya di sistem Windows.
Lokasi Registry Hives
| Hive | Lokasi |
|---|---|
| SAM | C:\Windows\System32\config\SAM |
| SYSTEM | C:\Windows\System32\config\SYSTEM |
| SOFTWARE | C:\Windows\System32\config\SOFTWARE |
| SECURITY | C:\Windows\System32\config\SECURITY |
| NTUSER.DAT | C:\Users\<user>\NTUSER.DAT |
| USRCLASS.DAT | C:\Users\<user>\AppData\Local\Microsoft\Windows\USRCLASS.DAT
|
RegRipper
RegRipper adalah tool open-source untuk mengekstrak dan menganalisis registry hives secara otomatis. RegRipper menggunakan plugins (perl scripts) yang menargetkan key registry spesifik.
Penggunaan:
rip.exe -r NTUSER.DAT -f all > ntuser_analysis.txt
rip.exe -r SYSTEM -p networklist > system_network.txt
Plugin RegRipper yang berguna:
| Plugin | Fungsi |
|---|---|
userassist |
Program yang dijalankan user |
mru |
Most Recently Used (file terakhir dibuka) |
networklist |
Daftar jaringan WiFi yang pernah terhubung |
services |
Daftar service yang terdaftar |
run |
Program startup dari Run key |
usbstor |
Perangkat USB yang pernah terhubung |
typedurls |
URL yang diketik user di Internet Explorer |
amcache |
Program yang pernah dieksekusi |
Contoh analisis USB:
rip.exe -r SYSTEM -p usbstor
Output menampilkan: serial number USB, vendor, product, first/last connection time.
Windows Artifacts
Prefetch File
Setiap kali aplikasi Windows dijalankan, file .pf dibuat
di C:\Windows\Prefetch\. Prefetch berisi:
- Nama executable dan path.
- Frekuensi eksekusi (run count).
- Timestamp pertama dan terakhir dieksekusi.
- DLL yang dimuat saat startup.
Analisis Prefetch:
# Ekstrak prefetch dari image disk menggunakan tool PECmd
PECmd.exe -f C:\Windows\Prefetch\*.pf --csv output.csv
Nilai forensik: Mengetahui aplikasi apa saja yang pernah dijalankan, termasuk malware yang mungkin sudah dihapus.
Master File Table ($MFT)
$MFT adalah database utama NTFS yang berisi record untuk setiap file dan direktori. Setiap record berisi:
- Filename (termasuk filename DOS 8.3).
- Timestamp: Created, Modified, Accessed, MFT Modified ($STANDARD_INFORMATION).
- Timestamp: Created, Modified, Accessed, MFT Modified ($FILE_NAME).
- Parent directory reference.
- Data runs (cluster locations).
- Security descriptor (SID).
Analisis $MFT:
# Ekstrak $MFT
icat -o 2048 image.dd 0 > /analysis/MFT.bin
# Parse menggunakan MFTECmd
MFTECmd.exe -f /analysis/MFT.bin --csv output_mft.csv
Teknik Timestamp Manipulation Detection: Bandingkan timestamp di $STANDARD_INFORMATION vs $FILE_NAME. Jika berbeda, kemungkinan timestamp telah dimanipulasi.
USN Journal (Update Sequence Number)
USN Journal mencatat setiap perubahan file di volume NTFS. Setiap record berisi:
- Nama file yang berubah.
- Alasan perubahan (rename, delete, data extend, security change).
- Timestamp.
- USN number.
Analisis USN Journal:
jcat -o 2048 image.dd > /analysis/usn_journal.bin
# Parse menggunakan tool seperti USN Journal Parser
USNJournal.exe -f /analysis/usn_journal.bin --csv output_usn.csv
Nilai forensik: USN Journal bisa mengungkap file yang dihapus, direname, atau dimodifikasi oleh attacker dalam urutan kronologis.
Event Logs (Windows Event Log)
Event log menyimpan catatan sistem, keamanan, dan aplikasi yang sangat berharga untuk forensik.
Lokasi:
C:\Windows\System32\winevt\Logs\
Event ID penting:
| Event ID | Deskripsi |
|---|---|
| 4624 | Successful logon |
| 4625 | Failed logon (brute force) |
| 4648 | Logon with explicit credentials |
| 4672 | Special privileges assigned (admin logon) |
| 4688 | Process creation |
| 4698 | Scheduled task created |
| 4702 | Scheduled task updated |
| 4720 | User account created |
| 4724 | Password reset attempt |
| 4732 | User added to security group |
| 5140 | File share accessed |
| 5156 | Windows Filtering Platform connection allowed |
| 5157 | Windows Filtering Platform connection blocked |
Analisis event log:
wevtutil.exe query-events Security /q:"*[System[EventID=4625]]"
Atau menggunakan LogParser untuk query kompleks:
SELECT TimeGenerated, EventID, Message
FROM 'C:\Windows\System32\winevt\Logs\Security.evtx'
WHERE EventID = 4625
ORDER BY TimeGenerated DESC
LNK Files (Shortcut Files)
LNK file dibuat oleh Windows saat user membuka file dari lokasi tertentu. LNK file berisi:
- Path target file.
- Volume serial number.
- Timestamp (created, modified, accessed) dari target.
- MAC address (jika file diakses dari network share).
Lokasi:
C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\
Analisis LNK:
# Menggunakan LECmd
LECmd.exe -f "C:\Users\victim\Recent\document.lnk" --json output_lnk.json
Recycle Bin
File yang dihapus ke Recycle Bin menyimpan metadata penting:
- Nama asli file.
- Path asli file.
- Timestamp penghapusan.
- Ukuran file.
Lokasi: C:\$Recycle.Bin\<SID>\
Analisis:
# Ekstrak file dari Recycle Bin
fls -r -o 2048 image.dd | grep '\$Recycle.Bin'
Timeline Analysis (Super Timeline)
Timeline analysis adalah teknik mengumpulkan semua timestamp dari berbagai sumber (file system, registry, event log, prefetch, USN journal) ke dalam satu kronologi terpadu.
Plaso (log2timeline)
Plaso (sebelumnya dikenal sebagai log2timeline) adalah engine pembuatan super timeline yang bisa memproses berbagai sumber artefak secara otomatis.
Workflow Plaso:
# 1. Buat timeline storage
log2timeline.py --storage-file /analysis/timeline.plaso /evidence/case001/image.dd
# 2. Ekstrak timeline ke format CSV
psort.py /analysis/timeline.plaso -o l2tcsv -w /analysis/timeline.csv
# 3. Filter timeline untuk event tertentu
psort.py /analysis/timeline.plaso 'date > "2026-07-20 00:00:00" AND date < "2026-07-23 23:59:59"'
# 4. Output dalam format bodyfile (bodyfile format untuk mactime)
psort.py /analysis/timeline.plaso -o bodyfile -w /analysis/timeline.body
# 5. Analisis dengan mactime
mactime -b /analysis/timeline.body -d > /analysis/timeline_readable.txt
Sumber data Plaso:
- File system metadata (MAC times dari $MFT).
- Log files (event log, syslog, IIS log, Apache log).
- Registry hives.
- Prefetch files.
- Browser history (Chrome, Firefox, Edge).
- LNK files, Jump Lists.
- $USNJournal.
- OLE compound files.
Analisis Timeline
Pertanyaan yang bisa dijawab dengan timeline:
| Pertanyaan Forensik | Sumber Data |
|---|---|
| Kapan pertama kali malware dieksekusi? | Prefetch, $MFT, Event ID 4688 |
| File apa yang diakses/dihapus saat itu? | USN Journal, $MFT, Recycle Bin |
| User mana yang login saat itu? | Event Log (Event ID 4624, 4648) |
| Aplikasi apa yang berjalan? | Prefetch, Registry UserAssist, AmCache |
| Perangkat USB apa yang terhubung? | Registry USBSTOR, setupapi.dev.log |
| Koneksi jaringan apa yang dibuat? | Event Log (Event ID 5156), SRUM |
Contoh timeline aktivitas mencurigakan:
2026-07-22 02:15:00 | [MFT] | C:\Users\victim\AppData\Local\Temp\evil.exe (CREATED)
2026-07-22 02:15:03 | [PREF] | evil.exe (FIRST RUN)
2026-07-22 02:15:05 | [EVT] | Event ID 4688: Process C:\Users\victim\evil.exe
2026-07-22 02:15:08 | [EVT] | Event ID 5156: Connection to 203.0.113.5:443
2026-07-22 02:15:10 | [USN] | C:\Users\Public\documents\*.xlsx (DATA EXTEND)
2026-07-22 02:15:30 | [MFT] | C:\Users\victim\evil.exe (DELETED)
2026-07-22 02:16:00 | [EVT] | Event ID 4625: Failed logon (brute force) - 10 attempts
Studi Kasus: Investigasi Insider Threat
Skenario: Seorang karyawan diduga mencuri data pelanggan perusahaan. Forensika disk dilakukan pada laptop perusahaan yang digunakan karyawan tersebut.
Langkah investigasi:
-
Akuisisi disk menggunakan FTK Imager (E01 format dengan verifikasi SHA-256).
-
Filesystem analysis dengan Autopsy:
- Ditemukan file
customers.csvdiC:\Users\john\Documents\yang sudah dihapus. - USN Journal menunjukkan file diedit pada pukul 22:30 (setelah jam kerja).
- Ditemukan file
-
Registry analysis dengan RegRipper:
usbstor- USB driveSanDisk 16GB (S/N: ABC123)terhubung pukul 22:35.typedurls- user membukawechat.com(mungkin untuk mengirim file).mru- filecustomers.csvterakhir dibuka pukul 22:30.
-
Prefetch analysis:
7ZIP.EXEdijalankan pukul 22:32 - kemungkinan untuk mengompres file.
-
File carving dari unallocated space:
- PhotoRec berhasil memulihkan file
customers.csvyang sudah terhapus. - Ukuran: 2.3 MB, 12.000 baris data pelanggan.
- PhotoRec berhasil memulihkan file
-
Timeline analysis dengan Plaso:
- Super timeline mengonfirmasi urutan: open file (22:30) -> compres (22:32) -> USB connect (22:35).
-
Kesimpulan: Karyawan menyalin data pelanggan ke USB pribadi setelah jam kerja. Chain of custody dan timeline forensik yang solid membuat bukti ini siap digunakan secara hukum.
Kesimpulan
Disk forensika adalah pilar utama investigasi digital. Dengan menguasai:
- Akuisisi - dd, dc3dd, Guymager, FTK Imager.
- Filesystem analysis - Sleuth Kit, Autopsy.
- File carving - Foremost, Scalpel, PhotoRec.
- Registry analysis - RegRipper.
- Windows artifacts - Prefetch, $MFT, USN Journal, Event Log, LNK, Recycle Bin.
- Timeline analysis - Plaso/log2timeline.
Seorang analis forensik dapat merekonstruksi setiap aktivitas yang terjadi pada sistem - termasuk aktivitas yang sudah berusaha dihapus oleh pelaku.