TDCTF Academy Logo TDCTF ACADEMY

Disk Forensics

Pengantar

Disk Forensics (forensika disk) adalah cabang forensika digital yang berfokus pada akuisisi, preservasi, dan analisis data yang tersimpan di media penyimpanan non-volatile - seperti hard disk drive (HDD), solid state drive (SSD), USB flash drive, dan memory card. Disk forensics adalah fondasi dari investigasi digital karena sebagian besar data persisten - dokumen, file sistem, registry, log, dan artefak pengguna - tersimpan di disk.

Berbeda dengan memory forensics yang bersifat live dan volatile, disk forensics memungkinkan analisis yang lebih mendalam dan berulang (repeatable analysis) karena data disimpan secara persisten. Namun, tantangannya adalah volume data yang sangat besar - hard drive modern bisa mencapai puluhan terabyte.


Akuisisi Disk (Disk Acquisition)

Prinsip Dasar Akuisisi

Akuisisi disk harus dilakukan dengan write-blocker untuk memastikan data asli tidak termodifikasi. Ada dua jenis write-blocker:

  • Write-blocker hardware - perangkat fisik yang dipasang antara evidence drive dan forensic workstation (misalnya Tableau T35u, WiebeTech).
  • Write-blocker software - driver atau tool yang memblokir write command di level OS.

Tools Akuisisi

1. dd - Command-Line Disk Imager

dd adalah tool standar Unix/Linux untuk menyalin data bit-by-bit.

Contoh bit-stream copy:

sudo dd if=/dev/sdb of=/evidence/case001/disk_image.dd \
bs=4096 conv=noerror,sync status=progress

Parameter penting:

  • bs=4096 - block size 4KB untuk performa optimal.
  • conv=noerror - tetap lanjut jika ada bad sector.
  • conv=sync - padding jika ada bad sector.
  • status=progress - menampilkan progress (GNU dd).

Verifikasi hash:

dd if=/dev/sdb bs=4096 | sha256sum
sha256sum /evidence/case001/disk_image.dd
# Bandingkan kedua hash

2. dc3dd - Enhanced dd with Hashing

dc3dd adalah versi modifikasi dari dd dengan fitur hash terintegrasi.

sudo dc3dd if=/dev/sdb \
hash=sha256 hashwindow=1G \
of=/evidence/case001/image.dd \
ofsz=4G \
log=/evidence/case001/audit.log

Keunggulan dc3dd:

  • Hash dihitung otomatis selama proses akuisisi.
  • hashwindow - menghitung hash per sektor untuk verifikasi terperinci.
  • ofsz - membagi output menjadi file 4GB (kompatibel dengan FAT32/NTFS).
  • Audit log lengkap.

3. Guymager - GUI Imager (Linux)

Guymager adalah tool akuisisi disk dengan antarmuka grafis untuk Linux.

Langkah-langkah:

sudo guymager
  1. Pilih device dari daftar (misalnya /dev/sdb).
  2. Klik kanan > Acquire image.
  3. Atur parameter:
    • File format: E01 (Expert Witness) atau dd (raw).
    • Fragment size: 2GB (split file).
    • Case number: DF-2026-0042.
    • Evidence number: EV-001.
    • Examiner: R. Hartanto.
    • Description: Hard disk Seagate 2TB S/N: Z12345.
  4. Centang Verify image after acquisition.
  5. Klik Start.

Guymager secara otomatis menghitung MD5, SHA-1, dan SHA-256 setelah akuisisi selesai, serta memverifikasi image.

4. FTK Imager (Windows)

FTK Imager adalah tool akuisisi dan preview disk yang sangat populer untuk lingkungan Windows.

Akuisisi disk via FTK Imager:

  1. File > Create Disk Image.
  2. Pilih source:
    • Physical Drive - seluruh drive fisik.
    • Logical Drive - partisi tertentu.
    • Image File - mengonversi format image.
  3. Pilih destination:
    • Image type: DD (raw) atau E01 (EWF/Expert Witness).
    • Isi evidence information (case number, examiner, dll).
  4. FTK Imager akan membuat image + verifikasi.

Preview langsung tanpa akuisisi: FTK Imager bisa membuka drive langsung (read-only) untuk melihat file tanpa memodifikasi data - berguna dalam situasi triage cepat.


Filesystem Analysis

Setelah image berhasil diakuisisi, langkah berikutnya adalah menganalisis filesystem. Tool utama untuk analisis filesystem adalah Sleuth Kit dan Autopsy.

Sleuth Kit (TSK)

Sleuth Kit (The Sleuth Kit) adalah kumpulan tool command-line untuk analisis filesystem. Mendukung NTFS, FAT, ext2/3/4, HFS+, dan APFS.

Tool utama Sleuth Kit:

Tool Fungsi
mmls Menampilkan layout partisi pada image disk
fsstat Menampilkan informasi detail filesystem
fls Menampilkan daftar file dan direktori
icat Mengekstrak file berdasarkan inode
istat Menampilkan metadata inode
blkcat Menampilkan isi raw block
blkstat Menampilkan status block (allocated/free)
jcat Mengekstrak data dari USN journal
srch_strings Mencari string dalam image disk

Contoh penggunaan:

# Lihat layout partisi
mmls /evidence/case001/image.dd

# Analisis filesystem partisi pertama
fsstat -o 2048 /evidence/case001/image.dd

# Daftar file dan direktori (rekursif)
fls -r -o 2048 /evidence/case001/image.dd

# Lihat metadata file tertentu (inode 12345)
istat -o 2048 /evidence/case001/image.dd 12345

# Ekstrak file berdasarkan inode
icat -o 2048 /evidence/case001/image.dd 12345 > /analysis/recovered.doc

Autopsy - GUI Sleuth Kit

Autopsy adalah platform GUI yang dibangun di atas Sleuth Kit. Autopsy menyediakan workflow terintegrasi untuk analisis disk forensik.

Fitur Autopsy:

  • Ingest modules - ekstraksi otomatis artefak (recent documents, web history, registry).
  • Hash database - NSRL (National Software Reference Library) untuk memfilter file sistem.
  • File carving - recovery file yang terhapus.
  • Timeline analysis - visualisasi aktivitas file berdasarkan timestamp.
  • Keyword search - pencarian kata kunci dalam file dan unallocated space.
  • Tagging - marking file penting untuk laporan.

Langkah analisis dengan Autopsy:

  1. File > New Case.
  2. Isi case name, case number, examiner.
  3. Select data source > pilih image file.
  4. Pilih ingest modules yang diinginkan.
  5. Tunggu proses ingest selesai.
  6. Mulai analisis via tab: File Types, Deleted Files, Timeline, Keyword Hits, dll.

File Carving (Pemulihan File)

File carving adalah teknik memulihkan file dari raw data tanpa bergantung pada metadata filesystem. Ini sangat berguna ketika:

  • File telah dihapus dan metadata FAT/MFT tidak ada.
  • Filesystem rusak atau telah diformat.
  • Data diambil dari unallocated space.

Foremost

Foremost adalah tool file carving berbasis header/footer.

Konfigurasi:

sudo foremost -t all -i /evidence/case001/image.dd -o /carving/output

Parameter:

  • -t all - cari semua tipe file yang terdefinisi di konfigurasi.
  • -i - input image file.
  • -o - output directory.

Foremost menggunakan file konfigurasi /etc/foremost.conf yang mendefinisikan header signature untuk berbagai format: jpg, png, gif, pdf, zip, rar, docx, xlsx, dll.

Scalpel

Scalpel adalah file carver yang lebih cepat dan lebih efisien dari Foremost.

sudo scalpel /evidence/case001/image.dd -o /carving/scalpel_out

Konfigurasi: File /etc/scalpel/scalpel.conf berisi signature file yang akan dicari.

Contoh konfigurasi:

# Tambahkan custom file signature
pdf y 500000 %PDF %%EOF
zip y 3000000 PK\x03\x04 PK\x05\x06
docx y 5000000 PK\x03\x04 PK\x05\x06

PhotoRec

PhotoRec adalah tool file carving dari tim pengembang TestDisk. PhotoRec mendukung lebih dari 480 tipe file.

sudo photorec /evidence/case001/image.dd

PhotoRec berjalan dalam mode interaktif:

  1. Pilih partisi.
  2. Pilih tipe filesystem.
  3. Pilih direktori output.
  4. Tunggu proses carving selesai.

Keunggulan PhotoRec:

  • Tidak bergantung pada filesystem - bisa carving dari raw data.
  • Mendukung carving file dari memory dump.
  • Bekerja pada fragmented file (sebagian).

Registry Analysis (Windows Forensik)

Registry Windows adalah database hierarkis yang menyimpan konfigurasi OS, aplikasi, dan user. Registry adalah sumber artefak forensik yang paling kaya di sistem Windows.

Lokasi Registry Hives

Hive Lokasi
SAM C:\Windows\System32\config\SAM
SYSTEM C:\Windows\System32\config\SYSTEM
SOFTWARE C:\Windows\System32\config\SOFTWARE
SECURITY C:\Windows\System32\config\SECURITY
NTUSER.DAT C:\Users\<user>\NTUSER.DAT
USRCLASS.DAT C:\Users\<user>\AppData\Local\Microsoft\Windows\USRCLASS.DAT

RegRipper

RegRipper adalah tool open-source untuk mengekstrak dan menganalisis registry hives secara otomatis. RegRipper menggunakan plugins (perl scripts) yang menargetkan key registry spesifik.

Penggunaan:

rip.exe -r NTUSER.DAT -f all > ntuser_analysis.txt
rip.exe -r SYSTEM -p networklist > system_network.txt

Plugin RegRipper yang berguna:

Plugin Fungsi
userassist Program yang dijalankan user
mru Most Recently Used (file terakhir dibuka)
networklist Daftar jaringan WiFi yang pernah terhubung
services Daftar service yang terdaftar
run Program startup dari Run key
usbstor Perangkat USB yang pernah terhubung
typedurls URL yang diketik user di Internet Explorer
amcache Program yang pernah dieksekusi

Contoh analisis USB:

rip.exe -r SYSTEM -p usbstor

Output menampilkan: serial number USB, vendor, product, first/last connection time.


Windows Artifacts

Prefetch File

Setiap kali aplikasi Windows dijalankan, file .pf dibuat di C:\Windows\Prefetch\. Prefetch berisi:

  • Nama executable dan path.
  • Frekuensi eksekusi (run count).
  • Timestamp pertama dan terakhir dieksekusi.
  • DLL yang dimuat saat startup.

Analisis Prefetch:

# Ekstrak prefetch dari image disk menggunakan tool PECmd
PECmd.exe -f C:\Windows\Prefetch\*.pf --csv output.csv

Nilai forensik: Mengetahui aplikasi apa saja yang pernah dijalankan, termasuk malware yang mungkin sudah dihapus.

Master File Table ($MFT)

$MFT adalah database utama NTFS yang berisi record untuk setiap file dan direktori. Setiap record berisi:

  • Filename (termasuk filename DOS 8.3).
  • Timestamp: Created, Modified, Accessed, MFT Modified ($STANDARD_INFORMATION).
  • Timestamp: Created, Modified, Accessed, MFT Modified ($FILE_NAME).
  • Parent directory reference.
  • Data runs (cluster locations).
  • Security descriptor (SID).

Analisis $MFT:

# Ekstrak $MFT
icat -o 2048 image.dd 0 > /analysis/MFT.bin

# Parse menggunakan MFTECmd
MFTECmd.exe -f /analysis/MFT.bin --csv output_mft.csv

Teknik Timestamp Manipulation Detection: Bandingkan timestamp di $STANDARD_INFORMATION vs $FILE_NAME. Jika berbeda, kemungkinan timestamp telah dimanipulasi.

USN Journal (Update Sequence Number)

USN Journal mencatat setiap perubahan file di volume NTFS. Setiap record berisi:

  • Nama file yang berubah.
  • Alasan perubahan (rename, delete, data extend, security change).
  • Timestamp.
  • USN number.

Analisis USN Journal:

jcat -o 2048 image.dd > /analysis/usn_journal.bin

# Parse menggunakan tool seperti USN Journal Parser
USNJournal.exe -f /analysis/usn_journal.bin --csv output_usn.csv

Nilai forensik: USN Journal bisa mengungkap file yang dihapus, direname, atau dimodifikasi oleh attacker dalam urutan kronologis.

Event Logs (Windows Event Log)

Event log menyimpan catatan sistem, keamanan, dan aplikasi yang sangat berharga untuk forensik.

Lokasi: C:\Windows\System32\winevt\Logs\

Event ID penting:

Event ID Deskripsi
4624 Successful logon
4625 Failed logon (brute force)
4648 Logon with explicit credentials
4672 Special privileges assigned (admin logon)
4688 Process creation
4698 Scheduled task created
4702 Scheduled task updated
4720 User account created
4724 Password reset attempt
4732 User added to security group
5140 File share accessed
5156 Windows Filtering Platform connection allowed
5157 Windows Filtering Platform connection blocked

Analisis event log:

wevtutil.exe query-events Security /q:"*[System[EventID=4625]]"

Atau menggunakan LogParser untuk query kompleks:

SELECT TimeGenerated, EventID, Message
FROM 'C:\Windows\System32\winevt\Logs\Security.evtx'
WHERE EventID = 4625
ORDER BY TimeGenerated DESC

LNK Files (Shortcut Files)

LNK file dibuat oleh Windows saat user membuka file dari lokasi tertentu. LNK file berisi:

  • Path target file.
  • Volume serial number.
  • Timestamp (created, modified, accessed) dari target.
  • MAC address (jika file diakses dari network share).

Lokasi: C:\Users\<user>\AppData\Roaming\Microsoft\Windows\Recent\

Analisis LNK:

# Menggunakan LECmd
LECmd.exe -f "C:\Users\victim\Recent\document.lnk" --json output_lnk.json

Recycle Bin

File yang dihapus ke Recycle Bin menyimpan metadata penting:

  • Nama asli file.
  • Path asli file.
  • Timestamp penghapusan.
  • Ukuran file.

Lokasi: C:\$Recycle.Bin\<SID>\

Analisis:

# Ekstrak file dari Recycle Bin
fls -r -o 2048 image.dd | grep '\$Recycle.Bin'

Timeline Analysis (Super Timeline)

Timeline analysis adalah teknik mengumpulkan semua timestamp dari berbagai sumber (file system, registry, event log, prefetch, USN journal) ke dalam satu kronologi terpadu.

Plaso (log2timeline)

Plaso (sebelumnya dikenal sebagai log2timeline) adalah engine pembuatan super timeline yang bisa memproses berbagai sumber artefak secara otomatis.

Workflow Plaso:

# 1. Buat timeline storage
log2timeline.py --storage-file /analysis/timeline.plaso /evidence/case001/image.dd

# 2. Ekstrak timeline ke format CSV
psort.py /analysis/timeline.plaso -o l2tcsv -w /analysis/timeline.csv

# 3. Filter timeline untuk event tertentu
psort.py /analysis/timeline.plaso 'date > "2026-07-20 00:00:00" AND date < "2026-07-23 23:59:59"'

# 4. Output dalam format bodyfile (bodyfile format untuk mactime)
psort.py /analysis/timeline.plaso -o bodyfile -w /analysis/timeline.body

# 5. Analisis dengan mactime
mactime -b /analysis/timeline.body -d > /analysis/timeline_readable.txt

Sumber data Plaso:

  • File system metadata (MAC times dari $MFT).
  • Log files (event log, syslog, IIS log, Apache log).
  • Registry hives.
  • Prefetch files.
  • Browser history (Chrome, Firefox, Edge).
  • LNK files, Jump Lists.
  • $USNJournal.
  • OLE compound files.

Analisis Timeline

Pertanyaan yang bisa dijawab dengan timeline:

Pertanyaan Forensik Sumber Data
Kapan pertama kali malware dieksekusi? Prefetch, $MFT, Event ID 4688
File apa yang diakses/dihapus saat itu? USN Journal, $MFT, Recycle Bin
User mana yang login saat itu? Event Log (Event ID 4624, 4648)
Aplikasi apa yang berjalan? Prefetch, Registry UserAssist, AmCache
Perangkat USB apa yang terhubung? Registry USBSTOR, setupapi.dev.log
Koneksi jaringan apa yang dibuat? Event Log (Event ID 5156), SRUM

Contoh timeline aktivitas mencurigakan:

2026-07-22 02:15:00 | [MFT] | C:\Users\victim\AppData\Local\Temp\evil.exe (CREATED)
2026-07-22 02:15:03 | [PREF] | evil.exe (FIRST RUN)
2026-07-22 02:15:05 | [EVT] | Event ID 4688: Process C:\Users\victim\evil.exe
2026-07-22 02:15:08 | [EVT] | Event ID 5156: Connection to 203.0.113.5:443
2026-07-22 02:15:10 | [USN] | C:\Users\Public\documents\*.xlsx (DATA EXTEND)
2026-07-22 02:15:30 | [MFT] | C:\Users\victim\evil.exe (DELETED)
2026-07-22 02:16:00 | [EVT] | Event ID 4625: Failed logon (brute force) - 10 attempts

Studi Kasus: Investigasi Insider Threat

Skenario: Seorang karyawan diduga mencuri data pelanggan perusahaan. Forensika disk dilakukan pada laptop perusahaan yang digunakan karyawan tersebut.

Langkah investigasi:

  1. Akuisisi disk menggunakan FTK Imager (E01 format dengan verifikasi SHA-256).

  2. Filesystem analysis dengan Autopsy:

    • Ditemukan file customers.csv di C:\Users\john\Documents\ yang sudah dihapus.
    • USN Journal menunjukkan file diedit pada pukul 22:30 (setelah jam kerja).
  3. Registry analysis dengan RegRipper:

    • usbstor - USB drive SanDisk 16GB (S/N: ABC123) terhubung pukul 22:35.
    • typedurls - user membuka wechat.com (mungkin untuk mengirim file).
    • mru - file customers.csv terakhir dibuka pukul 22:30.
  4. Prefetch analysis:

    • 7ZIP.EXE dijalankan pukul 22:32 - kemungkinan untuk mengompres file.
  5. File carving dari unallocated space:

    • PhotoRec berhasil memulihkan file customers.csv yang sudah terhapus.
    • Ukuran: 2.3 MB, 12.000 baris data pelanggan.
  6. Timeline analysis dengan Plaso:

    • Super timeline mengonfirmasi urutan: open file (22:30) -> compres (22:32) -> USB connect (22:35).
  7. Kesimpulan: Karyawan menyalin data pelanggan ke USB pribadi setelah jam kerja. Chain of custody dan timeline forensik yang solid membuat bukti ini siap digunakan secara hukum.


Kesimpulan

Disk forensika adalah pilar utama investigasi digital. Dengan menguasai:

  1. Akuisisi - dd, dc3dd, Guymager, FTK Imager.
  2. Filesystem analysis - Sleuth Kit, Autopsy.
  3. File carving - Foremost, Scalpel, PhotoRec.
  4. Registry analysis - RegRipper.
  5. Windows artifacts - Prefetch, $MFT, USN Journal, Event Log, LNK, Recycle Bin.
  6. Timeline analysis - Plaso/log2timeline.

Seorang analis forensik dapat merekonstruksi setiap aktivitas yang terjadi pada sistem - termasuk aktivitas yang sudah berusaha dihapus oleh pelaku.

PADA HALAMAN INI