Bir sabit diskin çıkarılıp çıkarılmadığını ve verilerin kopyalanıp kopyalanmadığını belirleme


30

Birinin sabit diskimi bilgisayarımdan ayırıp, verileri kopyalayıp geri döndürdüğünü belirleyebilecek bir yöntem veya araç var mı?

Bunu kimsenin bilgim olmadan yapmadığından emin olmak istiyorum, ama bunun nasıl olduğundan emin değilim.

  • Not: Kullanıyorum Deep freeze.

10
Genel durumda, bir makineye fiziksel erişimi olan biri, etkin bir şekilde makineye sahiptir, Faronics 'Deep Freeze veya no. Bunu zorlaştırmak için yapabileceğiniz şeyler var ama gerçekten uygulamanın mümkün olabileceğinden şüpheliyim.
Billy ONeal

3
Birçok yorumcu, fiziksel erişimin büyük olasılıkla sizi mahvettiğinizi belirtti. İlgili bir nokta: Birinin sürücünüze fiziksel olarak dokunduğunu tespit ederseniz, verileri kopyaladığının kanıtı kimin umurunda? Varsayalım.
Cascabel

4
Birisi dizüstü bilgisayarını Dell'e veya HP'ye her gönderdiğinde bunu hep merak etmişimdir. Bu yüzden ilk önce sabit diskimi çıkarmadan dizüstü bilgisayarımı asla bir depoya göndermeyeceğim.
James Mertz

Yanıtlar:


50

Derin dondurucu kullanımı bu durumda önemsizdir.

Yarı yetkinlerse salt okunur bir arayüz kullanırlar.

Son erişim zaman damgası sadece bir okuma ve yazma arayüzü kullanıyorlarsa değiştirilecektir. Yazma arayüzünü kapatmak önemsizdir. Adli tıpların yaptığı budur. Onlar asla bir okuma / yazma arayüzünde özgün bir sürücü koydu. Her zaman sadece bir okuma. Sonra çalışan bir kopya çıkarırlar. Hepsi orijinal sürücüde tek bir bit değiştirmeden.

En iyisi Bitlocker veya TrueCrypt gibi bir disk şifreleme kullanmak.

Düzenle:

çok teşekkürler, ama lütfen okuma ve yazma arayüzü ile ne demek istediğinizi netleştirebilir misiniz ??

Cihazlar gibi bu . . .

Bir sürücüye yazma erişimini fiziksel olarak engellerler. Adli tıpta / HD iyileşmesinde, Amanda Knox davasında olduğu gibi yasal ve pratik nedenlerden dolayı kullanılır.


10
Diskin gerçekten tahrif edilmediğini ispatlamak için bir disk ile bilgisayar arasına yazmayı engellemek, mahkemede kanıtlamak için kullanabileceğiniz donanım aygıtları vardır.
MSalters

10
Sürücüyü sadece Linux bilgisayarıma bağlayabilir ve çalıştırabilirim dd if=/dev/sdx of=out.img. Afaik sadece diski bir PC'ye bağlamak hiçbir iz bırakmaz. Ardından diskinizde her bir baytın kopyasını alacağım, bilmeden sizde değiştirebilirim, çünkü artık kendi kopyam var.
Ağustos Lilleaas

4
Aşağıdan başka bir cevaplayıcı tarafından ortaya atılan ilginç soru: Bu eylemler açılış zamanını, güç çevrimi sayımını vb. Değiştirecek SMART değerlerini tetikler mi - bunlar sürücü tarafından dahili olarak ele alınır, evet, arayüz değil, sürücü tarafından ele alınır? (Açıkçası, rasgele durumda gerçekçi olmayan, ama yine de ilginç bir nokta olan değerleri önceden bilmek zorundasınız)
DMA57361

4
DMA57361 @: Evet, bu olacak SMART özellikleri değiştirebilir.
surfasb

9
Sadece ilginç bir not, SSD'ler, adli tıp insanlarına bazı problemler veriyor. Yazma komutlarının gönderilip gönderilmediğine bakılmaksızın, SSD'deki üretici yazılımı, gücü her olduğunda flaşın her yerine yazacaktır. Forex: Alınan son komut her şeyin bir TRIM'i ise, SSD hemen kapatılsa bile ileride kullanmak için yoğun bir şekilde sıfır blok alacaktır.
Zan Lynx

36

Herkes tam disk şifrelemeye gidiyor gibi görünüyor, bu da verilerinizi güvenceye almanın kesinlikle bir yararı var ancak makinenizde birisinin olup olmadığını ve sabit sürücünüzle dalga geçip geçmediğini söyleme meselesine değinmiyor.

Bu basit görev için, bir kez sıkıştığında, temiz bir şekilde yırtılmak yerine yırtılan, isminizi üzerine işaret eden ve hdd'nizi yerinde tutan vidalardan birinin üzerine yapıştırdığınız tahriş edici yapışkan düz etiketlerden oluşan bir paket bulun (unutma iyi bir bağ için önce tozu temizleyin. Üreticilerin belirgin contaları kurcaladığı ölçüde aynı ölçüde değil, bilgiyi almadan sabit sürücüyü çıkarmasını engellemek için yeterli olduğunu kanıtlaması gerekir. Bu, sizi gerçeğe uyaran etiketi kırmaları ya da kabloları sabit sürücüden çıkarmaları ve bir dizüstü bilgisayar üzerine monte etmeleri gerektiği anlamına gelir; bu davanız açıkken çok şüpheli görünmeleri için daha fazla zaman harcamalarına neden olur!

Ayrıca, basit, oldukça güvenli ve etkili bir asma kilit bağlantı noktası için bilgisayarınızın arkasını kontrol etmeye değer.

Verilerinize ulaşmayı da imkansız kılmamakla birlikte, her ikisi de önemli bir rahatsızlık düzeyi ekler ve saldırganı açıkça harekete geçmeye zorlar (etiketleri yırtma ve asma kilitlere vidalama) ya da PC'nizde daha fazla zaman harcayarak ve tespit etme riskiyle karşı karşıya kalmaya zorlar .


1
Bu çok havalı bir yöntem ve gelecekte bunu yapacağım, ama ya şimdi, birisinin verilerimi kopyalayıp kopyalamadığından emin olmanın bir yolu var.
Anyname Donotcare

12
Surfasb'ın dediği gibi, varsayımsal davetsiz misafiriniz sürücüye yazacak kadar salak olmadığı sürece, okumayı algılamanın güvenilir bir yolu yoktur.
CarlF

6
@CarlF söylediklerine ek olarak: Eğer davetsiz misafir mi buna yazma, o zaman umut gerektiğini size o zamandan beri kendisine yazmadım, yoksa hiçbir iz (daha sert ve hatta imkansız bazı durumlarda) bulmak için çok zor hale gelecektir.
Joachim Sauer

14
Birisi bir kordon ile birlikte geldiğinde ve sürücüyü makineden çıkarmadan veya vidalara dokunmadan sürücüyü bir disk okuyucusuna taktığınızda etiket yerleşiminiz işe yaramaz! Kabloyu hem sürücüye hem de ana karta sabitlemeniz gerekir.
Caleb,

5
@Robb: Bir tornavidayla ayırmak belli değil mi? Yaklaşık bir saat içinde, masamın gömülü bir kartını kullanarak bir makineye kaydırılıp HD (ve güç) kablolarına takılıp, birkaç saat fark edilmeden bırakıldıktan sonra geri alınabilecek küçük bir disk kopyalayıcı oluşturabiliyordum. Verileriniz şifrelenmemişse, fiziksel erişim doğal olarak güvensizdir .
Caleb,

30

Kurcalamayı fiziksel düzeyde keşfetmek için, sürücünüzün montaj donanımındaki Torque Seal veya veri kablosu bağlantısı gibi bir şey kullanabilirsiniz . Herhangi bir kurcalama, donanıma taktığınız küreyi kıracak ve kıracak kırılgan bir lakedir. Helikopterlerdeki somun ve civata gibi şeylerin hareket etmediğinden ve hala özelliklerinde tork olduğundan emin olmak için kullanılır.


Soğuk çözüm (+1)! Her teknisyen kendi alet takımında buna sahip olmalıdır! = P
Randolf Richardson

1
@Randolf Richardson: Güzel, ancak gördüğüm fiziksel erişim kontrolleri sunucu odası seviyesinde olduğundan (kapılar biraz olgun bir teknolojiye sahipti ve bu nedenle erişimin ele alınması çok daha kolay hale geldi - evet, anahtar yönetimi bariz bir konudur), bu derinlemesine güzel bir savunma olabilir, ancak güvenlik açısından önemli bir artış olmayabilir - biraz fazlaca söylemek gerekirse. İş istasyonları için - bu kullanıcı adına sonsuz dikkat gerektirir.
Piskvor

@Piskvor: Aslında, her teknisyenin kendi araç setinde bulunup bulunmadığı konusunda bu çözümün çizgileri boyunca çok daha az değerli olduğunu düşünüyordum (ve güvenlik konusunda düşünen bir kişinin bu konuyu ele alıp alamayacağını merak ediyordum, ama belki de çok ince davrandım - fay, üzgünüm), bu yüzden dilin dışa vurduğu bir ifade. Yine de bazı önemli bilgileri işaret ettiğiniz için +1.
Randolf Richardson

25

SMART özellikleri, diskin iki aralık arasında değiştirilmiş olup olmadığını belirlemede yardımcı olabilir. Bu özellikler, Linux'ta "smartctl -a / dev / sda" ile sorgulanabilir.

Bunun için en basit özellik muhtemelen Power_Cycle_Count. Bilgisayarı açtığınızda, bu, en son kapatıldığı andaki değerden daha fazla olacaktır. Bu nedenle, kapatmadan önce bu değeri hatırlayarak ve bir dahaki sefere açtığınızda kontrol ederek, diskin arasında açılıp açılmadığını belirleyebilirsiniz.


2
Bunun tahmin edilmesi gerekiyor. Sürücüye zamanda geri soramazsınız.
Thorbjørn Ravn Andersen

5
Bu, gerçek bir yazma arayüzünün etkinleştirilip etkinleştirilmediğine bakılmaksızın (yani salt okunur modda bile olsa) diskin çalışma durumunu koruyan bir iç yazıdır - Bunun oldukça akıllı bir yol olduğunu düşünüyorum, ancak ek bir saklama adımı gerektiriyor güç çevrimi disk kapalı kutusundaki sayıları
Soren

SMART teknolojisinin düşük seviyeli yönlerini bilen bir davetsiz misafir, dahili sayaçlara müdahale edebilir. Sanırım bu olsa pek olası değil.
Randolf Richardson

3
SMART sayaçlarını değiştirmek çok zor. Çoğu zaman bu, yeni bir sabit disk ürün yazılımı kod yükünü içerecektir. O zaman bile, sayaçların yalnızca birkaçı sıfırlandı (bazı büyük sabit disk alıcılarının talebi üzerine). Doğru yorumlayabileceğiniz ilgili bir sayacınız varsa, bu size sürücünün kaç kez çalıştırıldığını / döndürüldüğünü söyleyecektir. SMART, sürücüyü çalıştırdığınız ve arabirime hiçbir şey bağlamadığınız durumlarda, en azından tüm akıllı uygulamalarda POWER_CYCLE_COUNT değerini artıracak.
user11934

12

Sadece bir düşünce ... belki de SMART (varsa) kullanılabilecek bazı bilgiler içerir.


1
+1, bu da benim düşüncemdi.
Sirex

7

Sürücüyü okumaktan kaçınmak ve birisinin yapması gerektiğini söyleyerek karamsar davranıyorum, bu yüzden şifrelemeyi de kullanmanızı tavsiye ederim. Birinin şifreli verileri kopyalayıp kopyalamadığını hala bilmiyorsunuz, ancak eğer öyleyse, kırılması zor (öyledir).

Şimdi saldırgan zeki, bilgili, zamanı, ekipmanı ve parası var mı? Kötü adam burada okuyorsa işe yaramayacak basit bir numara, en iyisi: veri kablosu üzerinden sürücünüze ve kasaya kolayca görmesi zor ve kırılması kolay bir saç koymak olacaktır.

Şimdi eğer biri sürücüyü çıkarırsa, bahsetmeden saçları kıracak. Onun dışında bu tavsiyeyi okudu ve çok dikkatli davranıyor.

Eğer çok iyi donanımlıysa, ama siz de öyle, üzerinde DNA testi yaptığınız bir saç alabilirsiniz. Kimin saç olduğunu söylemiyorsun. Davetsiz misafir saçları rastgele biriyle değiştirebilir, ancak doğru DNA'nın saçlarıyla değiştiremez. Ama belki kırılmış bir saçı nasıl birbirine tutkallayacağını biliyordur? Yoksa tutkalı nasıl çözeceğini biliyor mu? :)


"Saçları bölmek" için +1. ;-D Saçları orijinal pozisyonlarına geri koymak, kırılmış olmasına rağmen, orijinal sahibi için hala bir karışıklık noktası olabilir, çünkü daha sonra istemeden saçları kırıp kırmadıklarını merak edebilirler ancak açıklamanız sorunları çok güzel bir şekilde ele alıyor.
Randolf Richardson

6

Şüphelenilen izinsiz giriş yapmadan önce bilgisayarınıza tam olarak nasıl bir şey yerleştirildiğini hatırlamıyorsanız (fotoğrafik bir bellek veya bir fotoğraf, hemen akla gelen iki araç gibi), sabit sürücünüzün çıkarılıp çıkarılmadığını bilmek çok zor olacaktır. bilgisayarından.

Not: Kasaya izinsiz giriş özellikleri genellikle atlanabilir, bu da yararlı olmasına rağmen en güvenilir yöntem olmayabilir.

Muhtemelen, bunun nasıl yapılacağını bilen bir davetsiz misafirin aynı zamanda herhangi bir şekilde diskinizi değiştirmeyecek kadar akıllı olabilir ve yalnızca istedikleri / ihtiyaç duydukları dosyaları kopyalayabilir ya da diski tamamen kopyalayabilecekleri için kopyalayabilirler. "boş zamanlarında bir süre sonra.

Sonuç olarak, sabit diskinize erişen bir kişi hakkında gerçekten endişeleniyorsanız, önleyici olmanız gerekir. Bilgisayarınızı fiziksel olarak tehlikeden uzaklaştırmak uygun bir seçenek değilse, şifreleme çok iyi çalışır; bu benim en sevdiğim disk şifreleme aracıdır:

  TrueCrypt (ücretsiz ve açık kaynak)
  http://www.truecrypt.org/

Bu araçla ilgili özellikle sevdiğim şey, yerleşik bir arka kapı bulunmamasıdır, böylece şifreleme anahtarını korumak için doğru adımları atarsanız, bir mahkeme emri bile şifresini çözemez.

Bu araç sizin durumunuzla nasıl ilişkili:

Sabit sürücünüz şifrelenmişse ve saldırgan, verilerinize erişmek amacıyla bilgisayarınızdan kaldırırsa, yalnızca şifreli verileri bulur (ve başlangıçta, İşletim Sistemi büyük olasılıkla "başlatılmamış bir disk" olarak algılar) sadece herkes hakkında rastgele bilgi gibi görünüyor.

Davetsiz misafirin verilerinize erişebilmesinin iki yolu:

  1. Şifrenizdeki " şanslı bir tahmin " (bu yüzden, kaba kuvvet saldırı aracıyla bile tahmin edilmesi zor olan iyi bir tane seçin) veya anahtar (tamamen imkansız olmasa da)

  2. Şifrenizin bir şifresini veya anahtarını davetsiz misafire (kasıtlı veya kasıtsız) verdiniz



6

Ortalama ev bilgisayarınız ile (özel fiziksel güvenlik yok), makine kapandığında, donanımla yapılan hiçbir işlem kalıntısı kalmaz.

Disk salt okunur çıkarılıp takılırsa, bunun herhangi bir yazılım kullanılarak yapıldığını tespit etmek çok zor olacaktır.

Akla gelen tek şey, eğer disk böyle bir etkinlik sırasında yazılabilir ise ve ana bilgisayar işletim sistemi diskte zaman damgalarını (dosyalar, dizinler) güncellemeyi bitirdiyse, diske sisteminizin dışından fiziksel olarak erişildiğini algılayabilirsiniz. . Bu, diğer sistem gibi diğer uyarılarla da gelir; diğer sistem de zamanını doğru ayarlamış (kullanıcı salt okunur bir montajı düşünmemişse makul bir beklenti) ve sisteminizin çalıştırılmasının beklendiği zaman penceresini bilirsiniz. aşağı (dolayısıyla, bu penceredeki erişim süreleri şüpheli).

Bu tür verilerin kullanılabilir olması için, 'adli tıpınız' yapılmazken diski yazma erişimi olmadan takmanız gerekir . Daha sonra neye bakıldığını belirlemek için tek tek dosyaların ve dizinlerin erişim zamanlarını okuyabilirsiniz (okundu veya kopyalandı).

Şimdi, eğer gelecekteki bir veri hırsızlığı olasılığı varsa, önceden planlamanız çok daha kolay olacaktır - sadece tüm kritik verilerinizi şifreleyin.


Eğer bunu mu demek istiyorsunuz, pencereler zaman değiştiyse, bazı biri benim sabit disk .. ayırmak olabileceğini bu araçlar
anyname Donotcare

2
Hayır, bir dosyanın en son erişilen zaman damgasının eğer erişildiyse güncelleneceği anlamına gelir . Ayrıca, başka dosyalar sisteme yüklendiğinde diğer dosyalar işletim sistemi tarafından oluşturulabilir, değiştirilebilir veya silinebilir. Elbette, birisi verileri çalmak için sürücüyü gizlice sokup başka bir sisteme takmakta zorlanıyorsa, muhtemelen bu sorunlardan kaçınıyor olacaktır.
Synetech

derin dondurucu kullanıyorum bu faktörler değişiyor mu? ve üç günden beri penceremin saatinin değiştiğini buldum, bu verilerimle başa çıkma ile ilgili olabilir
Anyname Donotcare,

not: sabit diskim harici bir sabit disk değil.
Anyname Donotcare,

9
En son erişilen zaman damgası, her ikisi de muhtemel olan özel bir dosya sistemi sürücüsü veya salt okunur bir arabirim kullanıyorsa değişmez. Derin dondurucu hiçbir şeyi değiştirmez. BT güvenliğinde size “Kötü niyetli kişilerin bilgisayarınıza fiziksel erişimi varsa, artık sizin bilgisayarınız olmadığını” öğretiyorlar .
surfasb

3

Burada asıl meseleyi basitçe süpürmeyiz mi?

Yeni doğmuş bir çocuk gibi, bilgisayarımızı ASLA açık bir alanda yalnız bırakmamalıyız! Defterin şimdi nerede? Güvenlik bizden sonra başlar, aslında değil.

Kişisel veriler bir dereceye kadar paranoya ile birlikte gelir. Sisteminizde bırakırsanız, çalınabileceğinden korkarsınız. Verileriniz bu kadar kritikse, onu oluşturduğunuz / edindiğiniz anda, güvenli bir depolama cihazına, yani şifreli bir SD flaş cihazına kaldırın. Bu cihaz daha sonra her zaman yanınızda olabilir.

Mevcut bilgisayar teknolojisi, fiziksel bir depolama aygıtındaki verilerin kurcalandığını algılamaz. Virüs / kötü amaçlı yazılımın zarar görmesi durumunda, kendim gibi PC teknisyenlerinin kullanıcı verilerini kurtarmalarını sağlayan bu güvenlik eksikliğidir. Gelecekte, depolama aygıtları çalışan bir güvenlik programına yerleştirildiğinde, cihazın ne zaman tahrif edildiğini anlayacaktır.

Verilerinizi sorumlu bir şekilde kabul edin! Birinin erişimine izin verirseniz, istismar edildiğinde şikayet edemezsiniz!

Gönderilen soruya doğrudan bir cevap olarak; Bugün itibariyle, NO, birisinin dosyalarınızı kaldırıp kopyalayıp kopyalamadığını belirlemek mümkün değildir.

Hepinize dinlediğiniz için teşekkür ederim.


2

Pek çok yeni bilgisayar, sabit sürücünün kendisini parola korumasına izin verir. Bir BIOS ayarı olurdu. Koruma, sürücünün elektroniği üzerinden uygulanır, bu nedenle başka bir makinede erişim engellenir.

Şifrelemenin, iyi bir fikir olsa da, yapmanız gerekirse, birçok bilgisayar sorunundan kurtulmanızı engelleyeceğini unutmayın. Sabit disk arızalanmaya başlarsa, dosyalarınızı şifrelenmiş bir diskten asla kurtaramazsınız. Bu yüzden iyi yedeklere sahip olduğunuzdan emin olun. Ve şifreli bir diskin bir disk görüntüsü hala şifrelenmiştir ve gerekirse yeni bir sürücüye geri yüklenebilir.

Windows yerleşik EFS (Şifreleme Dosya Sistemi) ayrı dosyalar ve klasörler için kullanılabilir. Ve ücretsiz Windows BitLocker şifreleme aracı bütün bir sürücüyü şifreleyebilir.


Bu yanlış - TrueCrypt ile şifreleme sırasında bir kurtarma CD'si üretilir ve sürücü başka bir bilgisayardan yüklenen TrueCrypt ile monte edilebilir (doğru şifre / anahtar kullanıldığı sürece). TrueCrypt, aslında, belirli bölümleri veya tüm bir sabit sürücüyü (tüm bölümleri kapsayan) şifreleyebilir.
Randolf Richardson

1
BitLocker'ı kullanmakta rahat değilim çünkü açık kaynak değil (TrueCrypt açık kaynak kodlu) ve bu nedenle "arka kapı özelliği" olup olmadığını kesin olarak bilmenin güvenilir bir yolu yok. İşte Microsoft'tan bir hack araç hakkında ilginç bir makale (kolluk yönelik; Ben Korsan Körfezi üzerinde zaten varsa acaba?) De BitLocker üzerinde dokunana: betanews.com/article/...
Randolf Richardson

@Randolf: Abraxas'ın BIOS şifrelemesinden bahsettiğini düşünüyorum. Ancak, eğer BIOS sürücü şifreleme komutlarını destekliyorsa, başka bir bilgisayardaki bir BIOS'un aynı BIOS şifresini girdiğiniz sürece sürücünün şifresini çözeceğini düşünüyorum.
Zan Lynx

@Zan Lynx: Birinci paragraf şifre koruması ile ilgili, ikinci paragraf veri şifreleme ile ilgili ve üçüncü paragraf, iki tescilli veri şifreleme ürününün olası çözümler olarak kullanılmasını önermektedir. İkinci ve üçüncü paragraflara verilen cevaplar olan veri şifreleme noktalarına cevap verdim.
Randolf Richardson

1
@Zan Lynx: Bu bana açık değildi (belki tek bir paragraf olarak birleştirilmeliydiler ya da "şifre-korumalı mı?" Yerine "şifre-bazlı şifreleme" ifadesi kullanılmalıydı). Ayrıca, sürücünün şifresini çözen başka bir bilgisayardaki BIOS hakkındaki ilk yorumunuzu kabul ettiğimi de unutmayın (açıkçası aynı marka / sürüm veya uyumlu bir BIOS kullanılması önemli bir faktör olacaktır).
Randolf Richardson
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.