Naaah!
Anda harus mematikan, menghubungkan hard disk ke antarmuka hanya baca (itu adalah IDE atau SATA khusus, atau USB, dll ... antarmuka yang tidak memungkinkan penulisan, seperti ini: http: //www.forensic- Computers.com/handBridges.php ) dan lakukan dupe yang tepat dengan DD.
Anda dapat melakukannya ke hard drive lain, atau Anda dapat melakukannya ke gambar disk.
Kemudian, simpan di tempat yang lebih aman dan aman dari hard disk, adalah bukti asli tanpa gangguan!
Kemudian, Anda bisa pasang disk yang dikloning, atau gambar di komputer forensik Anda. Jika ini adalah disk, Anda harus mencolokkannya melalui antarmuka hanya baca, dan jika Anda akan bekerja dengan gambar, pasang itu 'hanya baca'.
Kemudian Anda dapat mengerjakannya, lagi dan lagi tanpa mengubah data apa pun ...
FYI, ada gambar sistem "diretas" di internet untuk latihan, sehingga Anda dapat melakukan forensik "di rumah" ...
PS: Bagaimana dengan sistem yang diretas yang dijatuhkan? jika saya pikir sistem itu terganggu, saya tidak akan membiarkannya tetap terhubung, saya akan meletakkan hard disk baru di sana, dan mengembalikan cadangan atau membuat server baru dalam produksi sampai forensik selesai ...