Examers.io
ExamsOrganizationsHow it worksPricingHelp & FAQ
GIAC (SANS)

GIAC Battlefield Forensics and Acquisition

GBFA

The GIAC Battlefield Forensics and Acquisition (GBFA) certification validates a practitioner's readiness to handle every facet of the data collection and rapid triage process. It proves you can properly collect, acquire, and conduct rapid triage analysis across a wide range of data storage—from portable devices and servers to IoT and cloud. For federal agents, incident responders, and forensic analysts, GBFA demonstrates you can deliver indispensable data acquisition and analysis when it matters most, on the technical battlefield.

786 practice questions · Updated 2026-07-30

6Domains
19Objectives
113Concepts
786Questions

GBFA Curriculum

Every domain, objective, and concept the GBFA exam measures.

Acquisition Preparation

8 concepts · 49 questions
  1. Acquisition Preparation Overview
  2. Pre-Acquisition Planning
  3. Legal and Authorization Considerations
  4. Tool and Equipment Readiness
  5. Documentation and Chain of Custody
  6. Scene and Evidence Assessment
  7. Order of Volatility
  8. Contingency Planning

Computer Fundamentals

5 concepts · 38 questions
  1. Computer hardware components
  2. Operating system basics
  3. File systems and storage
  4. Data representation
  5. Computer networking fundamentals

Physical Storage Devices

4 concepts · 33 questions
  1. Physical Storage Device Types
  2. Storage Device Interfaces
  3. Data Storage Principles
  4. Device Identification and Documentation

Storage Technologies

5 concepts · 43 questions
  1. Storage media types
  2. Storage interfaces and connectors
  3. File system basics
  4. Data storage hierarchy
  5. Storage device acquisition considerations

Filesystem Fundamentals

8 concepts · 45 questions
  1. Filesystem Hierarchy
  2. Filesystem Types
  3. Data Storage Units
  4. Partitioning and Volume Management
  5. Metadata and Inodes
  6. File Allocation Methods
  7. Journaling and Logging
  8. Deleted File Recovery Basics

Windows Filesystems

3 concepts · 27 questions
  1. NTFS Fundamentals
  2. FAT/exFAT Fundamentals
  3. Windows Filesystem Forensics

Data on Drives

4 concepts · 34 questions
  1. Drive data representation
  2. File system structures
  3. Data acquisition methods
  4. Data recovery basics

Dead Box Acquisition

8 concepts · 43 questions
  1. Dead Box Acquisition Overview
  2. Forensic Imaging Fundamentals
  3. Write Blockers
  4. Hardware vs. Software Write Blockers
  5. Imaging Tools and Techniques
  6. Verification and Hashing
  7. Chain of Custody
  8. Handling Anti-Forensics

Host Based Live Acquisition

8 concepts · 52 questions
  1. Host-Based Live Acquisition Overview
  2. Volatile Data Identification
  3. Acquisition Order of Volatility
  4. Live Acquisition Tools
  5. Memory Acquisition Techniques
  6. System State Capture
  7. Evidence Handling in Live Acquisition
  8. Challenges and Limitations

Remote Acquisition

9 concepts · 44 questions
  1. Remote Acquisition Overview
  2. Legal and Authorization Considerations
  3. Network-Based Acquisition Methods
  4. Remote Forensic Tools
  5. Imaging Over the Network
  6. Handling Volatile Data Remotely
  7. Encryption and Secure Transmission
  8. Verification and Integrity Checks
  9. Troubleshooting Remote Acquisition

Acquiring RAM and OS Artifacts

6 concepts · 45 questions
  1. RAM Acquisition Methods
  2. RAM Acquisition Tools
  3. Order of Volatility
  4. OS Artifact Categories
  5. Acquiring OS Artifacts
  6. Evidence Handling and Documentation

Mobile Device Acquisition

7 concepts · 32 questions
  1. Mobile Device Acquisition Overview
  2. Acquisition Methods
  3. Device Preparation and Isolation
  4. Forensic Imaging of Mobile Devices
  5. Data Extraction from Mobile Devices
  6. Handling Encrypted and Locked Devices
  7. Documentation and Chain of Custody

Mobile Device Triage

5 concepts · 37 questions
  1. Mobile Device Triage Overview
  2. Triage Process Steps
  3. Data Prioritization
  4. Triage Tools and Techniques
  5. Legal and Chain of Custody

Specialty Device Fundamentals

4 concepts · 37 questions
  1. Specialty Device Identification
  2. Acquisition Methods for Specialty Devices
  3. Data Extraction Challenges
  4. Evidence Handling and Preservation

Data on the Network

5 concepts · 43 questions
  1. Network Data Acquisition
  2. Network Evidence Handling
  3. Network Protocols and Data Structures
  4. Network Traffic Analysis
  5. Legal and Ethical Considerations

Working With Evidence Files

6 concepts · 44 questions
  1. Evidence File Types
  2. Evidence File Integrity
  3. Evidence File Handling Procedures
  4. Evidence File Documentation
  5. Evidence File Acquisition
  6. Evidence File Analysis

Manual Triage

6 concepts · 51 questions
  1. Triage Fundamentals
  2. Evidence Prioritization
  3. Initial Assessment Techniques
  4. Artifact Identification
  5. Data Collection Strategy
  6. Documentation and Chain of Custody

Manually Finding Data

8 concepts · 44 questions
  1. Manual Data Search Techniques
  2. File System Navigation
  3. Artifact Recognition
  4. Keyword and String Searching
  5. Data Carving Fundamentals
  6. Timeline Analysis
  7. Metadata Examination
  8. Correlating Findings

Using Forensic Tools for Triage

4 concepts · 45 questions
  1. Triage Tool Selection
  2. Triage Tool Operation
  3. Data Prioritization
  4. Triage Documentation
Ready to practice?Test your knowledge with exam-style questions or take an intelligent quiz tailored to your level.

Percentages reflect share of the current practice bank, not official exam weightings — no structured per-skill weight is published for GBFA, so none is invented.