Autopsy 是 Sleuth Kit 的图形化前端,用于检查磁盘镜像和文件系统。需要先说明版本:Kali 工具页列出的软件包为 Autopsy 2.24。它是基于本机 Web 浏览器的旧版取证界面,与上游 Autopsy 4.x 的桌面程序、案例向导和 ingest 模块界面并不是同一套工作流。因此,网上很多 Autopsy 4.x 截图和教程不适用于 Kali 仓库这个版本。安装前可用 apt policy autopsy 核对当前仓库信息。

本文只介绍对自有或依法获准取得的镜像进行只读检查。取证工作应遵循适用法律和组织流程;分析使用验证过的镜像副本,不要把原始介质直接交给普通桌面应用处理。

安装与启动#

Kali 官方工具清单将 Autopsy 列在取证工具元包中。可按需安装单个软件包,并查看当前仓库版本:

apt policy autopsy
sudo apt update
sudo apt install autopsy

安装后在终端启动:

autopsy

Kali 软件包默认监听本机回环地址的 9999 端口。终端会给出访问地址,通常为:

http://localhost:9999/autopsy

在 Kali 的本机浏览器打开该地址。默认配置只接受本机连接;不要为了远程访问而把取证界面暴露到公网。完成工作后,回到启动它的终端按 Ctrl+C 停止服务。

建立案例和添加数据源#

Autopsy 2.24 的界面以案件、主机和证据镜像组织分析数据。首次使用时,在起始页面选择新建案件,填写案件名称和描述;案件与主机信息用于整理和记录,不是访问控制机制。随后按界面提示添加主机,再添加磁盘或分区镜像文件。界面字段名称可能因发行版打包和配置略有差异,可对照官方 2.x 帮助页面。

操作前先记录镜像来源、取得时间、文件大小和校验值。例如,对已经制作好的镜像文件计算 SHA-256:

sha256sum disk-image.dd

将结果与镜像制作方记录或后续校验值比较,并把命令、时间和结果纳入工作记录。散列值只能帮助发现内容变化;它不能证明镜像采集过程本身完整或正确。Autopsy 2.24 的具体镜像格式支持取决于其所依赖的 Sleuth Kit 版本,遇到格式不支持时应核对本机版本文档,不要将镜像转换后仍称为原始证据。

阅读和复核结果#

成功添加镜像后,可使用界面中的文件系统浏览、文件搜索、元数据等功能查看可解析内容。重要发现应记录其镜像文件、主机、路径或元数据位置、采用的查询条件及软件版本。时间戳可能受时区、文件系统和系统时钟影响;说明时间时写清时区,并尽量用其他来源交叉验证。

删除文件名、关键字命中或可疑文件都只是线索。打开相关内容复核,并考虑文件系统损坏、覆盖、加密和解析器限制。没有显示某项内容也不能证明镜像中不存在它。正式结论应区分工具直接显示的事实与分析者的解释。

证据保全与报告#

  • 保存原始介质或原始镜像,使用单独的工作副本开展分析;访问权限和副本制作方式依照组织流程管理。
  • 记录 Autopsy 与 Sleuth Kit 版本、案件设置、镜像校验值、分析时间和操作步骤。
  • 导出报告前检查其中是否包含个人信息、凭据或与调查无关的敏感文件;只向获准对象提供。
  • 结论区分“工具观察到的事实”和“分析者解释”,说明数据缺失、加密、损坏或模块限制等不确定性。

常见问题#

页面无法打开:确认终端中的服务仍在运行,并使用它给出的本机地址和端口;默认端口为 9999。不要为解决本机访问问题直接把服务开放到公网。

结果和预期不符:先核对镜像完整性、Sleuth Kit 版本和文件系统支持,再检查镜像及分区识别。界面无结果不代表介质中不存在相关数据。

打开了原始磁盘:停止进一步操作,按证据保全流程评估是否产生写入,并记录情况。后续应制作并验证副本,再在副本上分析。

参考资料#