WISNU
PRANOTO
17917130
Terdapat dua macam proses akuisisi terhadap barang bukti digital dalam tools
FTK Imager yaitu logical dan physical. Berikut adalah proses akuisisi menggunakan
FTK Imager :
1. Persiapan
a. Sebelum melakukan akuisisi maka ada langkah yang tidak dilupakan yaitu
mengaktifkan Write Blocker, yang dimaksud Write Blocker ini adalah tools agar
sistem operasi tidak bisa menulis data terhadap perangkat yang akan kita
lakukan proses akuisisi. Sehingga dapat menjaga keaslian dari barang bukti
tersebut.
b. Sebagai contoh uji coba barang bukti elektronik akan menggunakan flashdisk
yang telah disita.
c. Selanjutnya persiapkan FTK Imager, adalah tools yang dapat digunakan untuk
mengakuisisi suatu file barang bukti elektronik.
2. Proses Akuisisi
- Logical Acquisisition
Pilih opsi Logical Drive karena akan memilih media penyimpanan yang akan
diakuisisi.
Kemudian klik Next, setelah itu pilih media penyimpanan yang akan
diakuisisi. Dapat dilihat pada gambar di bawah.
Gambar 4 Tampilan Media Penyimpanan yang Akan Dipilih
Pada gambar 4 di atas ada beberapa pilihan media penyimpanan seperti Drive
C:, D:, E:, dan lainnya. USB flash drive terdapat pada Drive F maka kita akan
memilih Drive F kemudian klik tombol Finish. Dapat dilihat pada gambar 5.
Kemudian muncul formulir informasi dan lokasi hasil dari proses imaging dari
barang bukti. Berikut proses akuisisi dapat dilihat pada gambar 6, 7, dan 8.
Pada gambar di atas pilih Raw DD untuk format hasil imaging. Setelah itu
isikan identitas barang bukti seperti gambar dibawah ini dan kemudian klik next.
Gambar 7 Form Informasi Barang Bukti
Kemudian pilih lokasi folder yang akan dibuat nama file imaging. Lalu klik
Finish
Setelah proses imaging selesai, FTK Imaging akan memberikan laporan dan kode
Hash, MD5 dan SHA1 dari flash disk dan hasil akuisisinya. Jangan lupa untuk
mencatat kode hash dari hasil proses imaging yang telah diberikan dari FTK imager
agar mengetahui bahwa data nantinya tidak ada manipulasi.
- Physical Acquisition
Pilih Physical Drive karena akan melakukan imaging terhadap fisik dari
flashdisk.
Gambar 11 Tampilan Opsi dalam FTK Imager
Kemudian klik Next, telah itu pilih flash disk yang digunakan. Pada uji coba
kasus ini menggunakan SanDisk Ultra USB Device 30 GB. Setelah itu klik Finish.
Gambar 16 Tampilan Memilih Lokasi Penyimpanan Hasil Imaging Dan Nama File
Dalam gambar 16 diatas tampak image Destination Folder (lokasi penyimpanan
hasil Imaging), image file name. jangan lupa dimana lokasi penyimpanan hasil
imaging yang lebih besar dari volume yang akan di akuisisi, dan pada pilihan Image
Fragment Size (isikan dengan nilai 0) agar hasil dari proses imaging tidak terpecah
menjadi beberapa bagian. Misalnya dalam uji coba kasus ini jika mengisi 1024 Mega
Byte, maka file hasil imaging akan berjumlah 8 dan seterusya. Lalu klik tombol finish.
Kemudian klik tombol start untuk memulai proses imaging seperti gambar di
bawah ini.
Setelah proses imaging selesai, FTK akan menampilkan laporan dan kode
hash MD5 dan SHA1 flashdisk dan hasil akuisisinya. Jangan lupa untuk mencatat
kode hash, MD5 dan SHA1 yang telah ditampilkan oleh FTK Imager.
Kesimpulan
Setiap metode akuisisi yang disediakan dalam tool FTK Imager yaitu metode
logical dan physical. Adapun perbedaannya yaitu
a. Logical Acquisition
Akuisisi logical, membuat image dari logical drive, berupa drive di komputer,
yaitu biasanya partisi A:, C:, D:, E:, dan lainnya. Bisa suatu hard disk dipartisi
menjadi 2 atau lebih logical drive, misalnya partisi C: untuk system dan D: untuk
data. jika membuat image dari logical berarti satu drive utuh termasuk bagian yang
tidak ada datanya. Dalam kata lain proses logical lebih simple, seperti proses
penggunaan data dari hasil proses akuisisinya yang bisa pilih.
b. Physical Acquisition
Akuisisi physical, membuat image dari physical drive biasanya berupa disk
apapun, dengan contoh kapasistas drive adalah 30 Giga Byte, maka image yang
dihasilkan juga akan memiliki ukuran sebesar 30 Giga Byte bisa dikatakan
Cloning dari data tersebut. Biasanya proses akuisisi mengunakan Physical ini
dilakukan untuk melihat apakah ada file-file yang sudah dihapus. Dalam arti lain
memeiliki space yang lebih dari logical yang dapat berfungsi sebagai cadangan
space yang dapat digunakan untuk menaruh informasi yang sudah terhapus untuk
dilakukan recovery.