基于WINDOWS日志的计算机取证技术的研究
经济与法
基于WINDOWS日志 的计算机取证技术的研究
河北北方学院王文亮
随着计算机技术的发展,计算机已经深入到社会的各行各业,
成为社会经济中必不可少的一个分支。但是它在为人们的生活和 工作带来便利的同时,也为某些犯罪分子提供了新的犯罪手段和
空间。大量的计算机犯罪——如计算机诈骗、各种政府、军事、商业
机密信息的窃取和破坏、色情网站的泛滥等等。给我们的工作和生 活造成了极大的影响。而要侦破这些案件就必须要用到计算机取 证技术.用来搜寻罪犯及犯罪证据,并据此提起诉讼。因此,计算机
取证成为目前计算机技术的一大分支。
从技术角度看.计算机取证就是对计算机存储介质中的数据 及信息进行保护、确认、提取和归档的过程。而在实际操作的过程
中.这些数据主要包含在犯罪分子使用的计算机的硬盘、光盘、软
盘、Zip磁盘、U盘、内存缓冲和其他形式的储存介质中。而这些证
据的产生、储存和传输。都必须借助于计算机技术,也就是我们需
要使用相应的软件和工具,按照一些预先定义的程序,全面地检查 计算机系统,以提取和保护有关计算机犯罪的证据。同时计算机取
证的另一重要特征是这些证据除了要依赖于计算机技术进行提取
以外.还要受到技术设备的限制.离开了这些设备.相应的证据就 无法保存和传输。同时这些证据是极易被不留任何痕迹地篡改和
删除的。因此为了保证证据的可信、准确、完整.我们就必须对计算
机取证技术进行深入的研究和透彻的分析。 计算机取证要解决的重要问题是电子物证的收集、保护、分析
和展示。而在我们的计算机系统当中可以用来作为计算机取证的
信息源主要有以下几种: 1)操作系统的文件和各种操作系统日志:
2)在个人计算机或服务器上安装的各种防火墙和入侵检测
系统的工作记录、各种防病毒软件的日志及记录;
3)系统的审计记录、网络监控流量记录、各种往来电子邮件、 计算机或服务器当中的数据库文件和数据库管理系统日志中存在
的操作记录;
4)硬盘交换分区、软件设置的参数和文件、完成特定功能的 脚本文件:
5)在个人计算机中的web浏览器中的数据缓冲、书签、历史
记录、会话日志以及实时聊天的记录等。 在以上罗列的众多证据中,系统的日志文件是一种公安机关
或计算机取证爱好者经常会使用的方法.因此.加强对系统日志文
件的认识和研究就成为了研究计算机取证技术的必要手段。 日志文件是Windows系统中记录系统所发生的一切事件的 文件,如各种硬件、软件和系统问题的信息;各种系统服务的启动、
运行、关闭等信息;也可以监视操作系统的安全事件。Windows日
志包括应用程序日志、安全日志、系统日志、目录服务日志、文件复 制服务日志、DNS服务器日志等等。这些文件受到“Event Log(事
件记录)”服务的保护不能被删除,但可以被清空。当启动Win.
dows时。“事件日志”服务自动启动。所有用户都能查看应用程序
和系统日志。而安全性日志在默认情况下是关闭的。可以使用组策 略来启用安全性日志,但这需要系统管理员才能实现,同时管理员
也可在注册表中设置审核策略。以便当安全性日志满后使系统停
止响应。 当我们在计算机上进行操作时,Windows系统的日志文件会 记录下来我们进行的所有操作内容,如果这些操作内容涉及相应
的计算机安全性问题.那么在系统的安全日志中就会有清淅的记
录,而这些记录对系统安全工作人员相当有用。比如说当有人对系 统进行IPC探测的时候,系统就会在安全日志里迅速地记下探测
者所用的IP、时间、用户名等,而系统管理员在安全日志用FI'P探
测后.就会在n1P日志中记下IP、时间、探测所用的用户名等。因 此Windows网络操作系统日志文件就成为了计算机取证的主要
方法之一。
在WindowS系统中查看日志文件很简单。具体过程为:“开
始一控制面板一管理工具一事件查看器”,在事件查看器窗口左栏 中列出本机中所包含的日志类型,如应用程序、安全、系统等(如图
1所示)。而在右边窗口列出在在左栏中选中的日志类型所对应的
该类型日志的所有记录,双击其中某个记录,弹出“事件属性”对话
框。显示出该记录的详细信息,这样我们就能准确的掌握系统中到
j肿 ■ ‘‘)}I睹∞ ●Ib啦 .-一童 蕾 ■ 、 一
暇 ●■涨H) }I 一 ::圜慧 }{牲 一 日_ 响 穗 懒
:酉孽 一 il塞嚣 : :t fi: 21:。06。器 耋一 一 。 f}a
lI■ ∞1o-" l・・":∞m 羌 ”o●● ∞I s一5 14: ∞m (D值● 2tt10-q;- ̄ 14:柏:06 s…・c6h .工● 无 l ●峭 2口10州 l‘Is∞ s・ tc・c…・l- 无 lI④信■  ̄10-5-S 14:14:5口 s…c・c口 ̄trd.■ 无 ¨回僵■ ∞lO・‘_5 It。14∞ Ssarv/e・c吨tr.1● 无 }{(D艉●LM ̄10--S-S lt・14瞽 s・rtlc・c酶trd■ 无 固信● 2oIo.5 I・:I.:筠 s…c・c蛆Lr ■ 无 li(D擅一 曲Io・¨ l|.14:瞄 s_ ¨c l● 无 }{(D僵■ 2口IO—s-S l・14。5‘ S*mc-G ̄ ̄t.rol- 茏 国僵● 2ot .s l‘14 sI s.r ¨c吨tf.1■ 无 “(D僵■ ∞IO-5 L—l‘:艟 s…c tr ● 无 ”(D僵● ∞1o—5—5 I・+14驶 s…・c・nr-l■ 无 H④瞎■ 拍IO—'-5 I^“:06 s・nic・c・htrol■ 无 {C 藕■ 柏'n— '・'‘带 s… ・ ^ ・r ・ l馕瓣蘸赫蒜 瓣鼢黼潮鹱驻辫戮茹鲫 系
一 一。 …一 … ,. 一 j f
图I系统日志图 为了防止被侦查到。具备高科技作案技能犯罪嫌疑人,往往在 犯罪活动结束后利用数据擦除、数据隐藏、数据加密等技术将自己
残留在受害方系统中的“痕迹”擦除掉.所以利用系统日志来防止 非法入侵光靠系统日志还有所欠缺。要想取证工作顺利进行,还应
利用一些计算机取证常用工具。如ENCASE X—WAYS FTK效率
源DATACOMPASS等,同时,还应改变计算机存放日志文件的位 置并且进一步修改注册表,以防外来入侵者能够轻易修改犯罪证
据。同时还应当结合其他的取证技术.才能发挥出更大的效能。如
数据保护技术、数据恢复技术、数据加密技术、数据挖掘及数据分
析技术、IP地址追踪与定位技术等 计算机理论和技术的发展使得目前计算机取证技术呈现出领
域扩大化、学科融合化、标准化、智能化等发展趋势。因此仅仅通过
现有的网络安全技术打击计算机犯罪已经不能够适应当前的形
势。发挥社会道德的引导作用、完善法律的约束力量去对付形形色 色的计算机犯罪才是解决问题的根本途径。
参考文献: [1】王玲,钱华林.计算机取证技术及其发展趋势.软件学报,
2003,14f9):1635 1644 [2】赵小敏,陈庆章.计算机取证的研究现状和展望.计算机安
全.2003年.第10期 『31苏成.计算机安全.20o6年.第01期 (责任编辑:张彬)
I匝
计算机取证系统的研究与设计
设计开发
计算机取证系统的研究与设计
门飞 蒋欣’陈康康z (1.平顶山工业职业技术学院河南平顶山467001;2 河南平高东芝高压开关有限公司河南平顶山467000)
摘要:高科技的不断发展使得计算机犯罪活动不断增多,计算机取证成为人们研究与关注的焦点。根据研究,列出了计算机取证的原则、步骤 从而引申出计算机取证的核心技术和系统设计,最后对未来的发展进给予总结和展望。 关键词:计算机犯罪计算机取证计算机取证系统设计 中图分类号:TP311.5 文献标识码:A 文章编号:1007—9416(2013)08-0139—02
1什么是计算机取证
计算机取证和传统物证的取证是不同的,它需要从计算机系统
中提取数据,从已删除、加密甚至是破坏的文件中重新获取信息。简 单地说,计算机取证是指对能够为法庭接受的、足够可靠和有说服
性的,应用计算机技术及相关软件以磁介质编码信息方式存储的计 算机系统,对潜在的、有法律效力的犯罪证据的确认、保护、提取和
归档的过程。 1.1计算机取证的原则 (1)尽早获取电子证据,避免人为删除、毁坏和修改 (2)计算机
取证必须按照法律的规定公开进行,不能采取非法手段。(3)不对原
始证据进行分析,电子证据在移交、保管、检查的过程中必须由相关 专业人员完成和监督。 1.2计算机取证的主要步骤
(1)在取证检查时,冻结目标计算机系统,避免系统发生任何更
改设置、损坏、数据破坏或病毒感染。(2)获取电子证据时,需根据破坏 程度,确定犯罪者留下的活动记录存在哪里、是怎样存储的。(3)收集
电子证据时,首先记录系统的硬件配置,使用数据恢复软件对系统 进行全面的备份,以便分析时可用原始数据做后期证据使用,其次 最大程度的显示目标系统中的所有文件包括隐藏文件,对其中可能
作为证据的数据通过加密程序发送给取证服务器进行分析。(4)电
子证据进行镜像备份后,要有措施的进行保护,不是工作人员不操 作存放电子证据的计算机,不删除、修改与证据无关的文件,以免引 起有价值的证据文件的丢失。(5)电子证据具有不可见性,分析得出
计算机取证关键技术研究
现 代 计 算 机 ^ 总 第 三 一 二
期 、 \\ 研究与开发 \ 、、 一
计算机取证关键技术研究
张 雁 . 林 英z ★
(1.西南林学院计算机科学系,昆明650224;2.云南大学软件学院,昆明650091)
摘要:计算机取证是计算机安全领域的一个研究热点。根据计算机取证的过程给出了取证的 框架模型.并从计算机证据的收集、分析、提取以及安全性等几个关键方面进行讨论。通 过该取证框架模型的指导,最终能将证据和证据分析结果提交法庭备案。
关键词:计算机取证:计算机取证模型;计算机证据
0 引言
随着信息技术的迅猛发展.计算机不断普及到人 们的工作与生活中.它在为人们带来越来越多方便的
同时.也成为了犯罪分子的有力工具。目前,与计算机
相关的案件不断涌现 一种存在于计算机及相关外围
设备中的电子证据逐渐成为新形式的证据 电子证据
本身具有许多不同于传统物证的特点,从计算机系统
中提取所需的数据作为法庭上的证据信息,对法学和
计算机科学领域都提【叶J了新的挑战。
计算机取证这一名词来源于1991年首次举行的
IACIS fInternational Association of Computer Investiga— tive Specia1ists)国际会议,并在2001年举行的十三届
国际FIRST Forum of Incident Response and Security Teams)年会上被称为当时的主要议题 作为计算机领 域和法学领域的一门交叉科学.汁算机取证(Computer
ForensiCS)正逐渐成为人们研究与关注的热点之一。
1 计算机取证技术
1.1计算机取证的技术
SANS的一篇综述文章给出如下定义_ll:计算机取
证是使用软件和工具.按照一些预先定义的程序.全
面地检查计算机系统以提取和保护有关计算机犯罪
的证据 计算机取证是使用软件和工具.按照一些预
先定义的程序.全面地检查计算机系统以提取和保护
计算机取证
摘 要
计算机取证及数据恢复技术包括两个部分,即计算机取证和数据恢复。电子证据既有法律方面的问题,也有技术方面的问题,本文就其子集“计算机取证”的技术体系进行研究和分析,指出了计算机取证的技术体系及其层次关系,为深入研究计算机取证提供了一个借鉴。社会信息化的发展给我们生活带来诸多便捷的同时,也给信息罪犯带来可乘之机。病毒、黑客、网络攻击的日益泛滥,计算机犯罪案件数量不断上升,搜集电子证据就成为提供重要线索及破案的关键。计算机取证是使用软件和工具提取和保护有关计算机犯罪的证据。数据恢复技术,是一门新兴的边缘学科,是技术性与实践性相结合的新技术,需要非常深厚的技术功底和实践经验,绝不是一种简单的流水线作业似的操作。数据恢复技术目的在于让人们学到如何把硬盘上被破坏的数据抢救回来、以及如何保护硬盘中的重要数据的方法。它同时要求人们通过各种手段来把丢失和遭到破坏的数据还原为正常的数据。
本文主要研究了计算机取证技术及数据恢复的基本原理,并通过一个具体实例演示了数据恢复的过程。
关键词:
计算机取证 : 计算机取证技术 恢复技术
目 录
第一章 绪论 ................................................................................................................................. 1
1.1计算机取证总论 .................................................................................................................. 1
1.1.1病毒的威胁 ................................................................................................................... 1
计算机取证技术及其发展趋势的研究
计算机取证技术及其发展趋势的研究
摘 要:计算机取证具有特殊性,只有对计算机取证以及计算机证据有深入了解,才能更好的开展工作。本文就如何确保计算机证据采集的标准性、真实性与合法性所使用的相应技术方法进行的了探讨,并且就现今计算机取证可能出现的问题以及计算机取证将来发展形势作出了研究。
关键词:发展;研究;计算机证据;犯罪
中图分类号:tp399
伴随着科技的发展,时代的进步,计算机网络技术也得到了迅猛的发展和广泛的应用,在信息快速传播的今天,计算机网络的安全隐患也越来越需要我们重视。对此,我们需要制定完善的网络法制法规以及使用合理的技术控制手段,以此来解决计算机网络日益恶化的信息安全问题。本文就计算机动态和静态取证,以及计算机网络取证将来发展的趋势展开了分析与研究。
1 计算机取证过程
计算机进行证据提取是指对计算机进行入侵、窃取、诈骗、控制、破坏等等一系列行为,使用计算机硬件或者软件上的技术,按照正规法律程序的流程,对法庭认可的、有说服力的、储存在计算机或者相关网络中电子信息数据进行证据提取、传输、存储、认证与提交的一系列过程。计算机取证的本质可以理解为对计算机软件或硬件系统进行检测借此还原入侵控制系统事件过程。
通常,计算机取证分为六个步骤:第一步是现场调查,进行现场保护、搜索、寻找物理证据,具体实行需要到达现场,进行现场保护调查,看证据能否取走,不能取走做好记录,分析其原因,检查计算机是否安全,比如;调查最后一次计算器启动情况,网络信息记录等等,然后关掉计算机,查看能否做镜像处理,分析问题发生原因,对已获得信息数据进行深入剖析,整理以及存档,然后上交法庭。第二步是识别计算机获取的证据,对已获得证据进行分门别类和分析获得信息方法。第三步是进行数据传输,把已经获得的数据信息完整的保存到计算机取证分析仪器上面。第四步存储数据,把原信息数据进行原封不动的保存,保证其完整性。第五步分析计算机取证,以可显示方法分析,确保分析结果的精确度。第六步是按照相关的法律程序向有关部门提交证据。
计算机取证方法关键问题研究
计算机取证方法关键问题研究 李潭坤 (东北证券长沙市芙蓉南路营业部 湖南・长沙410000) 摘要伴随着经济的快速发展,计算机技术得到了取得了飞速进步,运用计算机的相关技术进行犯罪活动的情况也 与日俱增。一系列计算机安全问题的出现使计算机安全也面临了巨大的挑战。为遏制利用计算机从事相关的犯罪活 动,保证计算机的安全,本文通过对这一矛盾体系进行深入的分析和对计算机的相关概念进行了阐述,研究了计算机 取证过程模型。 关键词计算机取证 关键问题模型 中图分类号:TP399 文献标识码:A , 伴随着经济的快速发展,计算机技术得到了取得了飞速 进步,人们的日常生活对其的依赖程度也越来越强。在计算 机技术给人们的生活带来便利的同时,有些不法分子利用其 进行犯罪活动,导致汁算机犯罪率不断增加 政法机关由于 在应对计算机犯罪活动缺乏必要的技术支持。没有高科技的 手段来对付这些犯罪活动,导致计算机犯罪行为屡禁不止。这 需要政法机关对计算机进行相关研究,通过开发高效的取证 工具来应对这些犯罪活动,同时也要研究计算机取证定义、标 准以及取证程序等相关的理论基础。 l计算机取证研究概述 1.1计算机取证技术相关概念 计算机取证技术是国内外近阶段发展起来的一种高效取 证方法,大部分对于这个概念并不是很了解,缺乏必要的相关 理论知识,现将计算机相关的一些概念作如下描述; 电子数据证据;电子数据证据指的是与证据相关的所有\ 电子文件,主要包括电子文档,音、视频文件等等。 取证科学:取证科学,指的就是利用相关的科学原则以及 方法发现、识别、重构和分析犯罪活动中犯罪证据的科学。 计算机取证:计算机领域关于这方面的概念比较多,业内 人士也进行了积极的探索,主要包括下面几个观点: JuddRobbins先生为取证技术专家,他对于这一概念的理 解是,运用计算机调查和分析技术对潜在的、有法律效力的证 据的确定与获取。SANS的综述文章给计算机取证下的定义 是使用软件等工具,在预先设定的程序下运行,对计算机系统 进行检测,同时获得犯罪的证据 1.2计算机取证的基本原则 电子证据由于其易破坏的缺点,通常情况获取的证据往 往缺乏公信力,可靠性和准确性,特制订以下原则来保证电子 证据的可信、准确、完整,这些原则主要包括: (1)快速搜集没有被破坏的证据。 (2)保证证据从获取之初到提供给法院的整个过程中的完 整性。 (3)确保用来分析的计算机和相关分析软件的安全和可信。 (4)取证的全过程必须受到监督。 (5)不能够对原数据进行分析。 2基于需求的计算机取证过程模型的研究 如今利用计算机犯罪手段进行犯罪的技术不断更新,技 术手段多样化,复杂化的特点日益显现,这就需要我们相关领 域的科研人员加大研发力度,开发新型取证方法、工具来应对 这种变化。为此,专家们对这方面进行了卓有成效的研究。 2.1计算机取证过程的问题 急功近利思想的驱动下取证技术的研究只关注相关产品 的研发,而忽略这一领域相关理论知识的研究,计算机取证逐 渐漏洞百出。人们逐渐地意识到相关理论研究的重要性,逐 步开展相关基础理论的研究工作,并对存在的问题进行了激 烈的讨论,提出了许多行之有效的计算机取证模型,推动了这 一技术的发展,但仍然存在一些没有解决的问题。主要包括 以下几点: (1)计算机取证调查环境缺乏灵活性。很多的取证过程 模型往往是基于某种特定的情况而制定的,这也导致其与其 它领域中的方法难以结合。 (2)忽略了“攻击预防”这一重要的取证过程。 (3)对“检验(Examination)”和“分析(Analysis)”等阶段的 界线模糊,混乱不清。 (4)“检验(Examination)”和“分析(Analysis)”这两个阶段 轻重不合理。 (5)取证过程粒度较粗。 2.2基于需求的计算机取证过程模型 上面提到人们逐渐地意识到相关理论研究的重要性,逐 步开展相关基础理论的研究工作,并对存在的问题进行了激 烈的讨论,提出了许多行之有效的计算机取证模型,推动了这 一技术的发展,但仍然存在诸如忽略了“攻击预防”这一重要 的取证过程、对“检验(Examination)”和“分析(Analysis)”等阶 段的界线模糊,混乱不清的一些没有解决的问题。本文将进 一步对问题产生的原因、解决的方法进行研究。 2.2.1攻击预防阶段融入计算机取证过程中的意义 入侵中提取的数据可以做为呈堂证供,为处理攻击事件 提供依据,同时也能够让系统维护人员看到系统管理的漏洞, 方便系统的管理、维护和升级。入侵中可利用的数据源主要 包括以下几大类:系统的RAM、注册表和磁盘日志和相关的 安全设施等。 简单、快速和有效地获取数据源中有力证据能够节省取 证时间和费用,但是由于取证环境的复杂多变,这就需要我们 合理对取证过程进行规划,做好前期的技术准备,以便快速得 到证据,使得证据的法律效力大大加强。 攻击预防阶段不仅能够提供有力的证据,同时也能对犯 一科教导刊r电子版j・20I3年第七期r下J一 1
【2018-2019】日志取证案例-范文模板 (13页)
【2018-2019】日志取证案例-范文模板
本文部分内容来自网络整理,本司不为其真实性负责,如有异议或侵权请及时联系,本司将立即删除!
== 本文为word格式,下载后可方便编辑和修改! ==
日志取证案例
篇一:计算机取证实用教程
《计算机取证实用教程》
内容简介
在这本教材里,编者阐述了计算机取证的概念和内容,介绍了计算机取证的技术与工具,剖析了主流的磁盘分区和文件系统,分析了数据恢复的基本原理和关键技术。本书所讨论的设备对象涵盖了计算机、移动智能终端和网络设备;分析的操作系统包含了:三种主流的计算机操作系统(Windows、Linux和Mac
OS X),两种占据了绝大部分市场份额的的移动智能终端操作系统(Android和iOS),网络设备中最具代表性的思科IOS操作系统。 本书从取证原理、相关技术和常用工具等方面系统地介绍了计算机取证的核心内容,并辅以必需的预备知识介绍,使读者能够在短时间内了解计算机取证的主要内容和通用程序,掌握计算机取证的的基础理论和技术方法。全书通俗易懂的原理分析、图文并茂的流程说明,能够令读者在学习过程中感受到良好的实践体验。
本书既可以作为高等院校计算机科学与技术、信息安全、法学、侦查学等专业计算机取证、电子数据检验鉴定等课程的教材,也可作为计算机取证从业人员的培训和参考用书。对于信息安全技术与管理人员、律师和司法工作者、信息安全技术爱好者,本书也具有很高的参考价值。
前言
信息技术的迅猛发展,计算机和网络应用的全方位普及,不断改变着人们工作、学习和生活的习惯和方式,政府运作、商贸往来乃至个人休闲娱乐都已进入了网络模式。在企事业单位内部调查、民事纠纷、刑事诉讼等案/事件的举证中,数字证据正在发挥越来越大的作用,成为信息化时代的证据之王。
信息技术的专业性和数字证据来源的多样性,决定了计算机取证的复杂性。本书编者试图凭借多年的教学和实践经验,将博大精深的计算机取证知识体系提炼为通俗易懂、循序渐进的篇章。
Windows系统静态取证技术研究
第33卷第10期 2007年10月 电子工蠢师 EIJEC IR0NIC ENGINEER Vo1.33 No.10 0ct.2007
Windows系统静态取证技术研究
谭安芬
(中国工程物理研究院计算机应用研究所,四川省绵阳市621900)
摘要:随着计算机技术的发展和信息化的普及,计算机犯罪事件频繁发生,如何最大限度地获 取计算机犯罪相关的电子证据,其中涉及的技术就是计算机取证技术。计算机取证包括对计算机犯
罪现场数据的确认、保护、提取、分析。文中对Windows系统被动取证的相关技术进行深入的研究和 探讨,在犯罪事件发生后对犯罪行为进行事后的取证,存在着证据的真实性、有效性和及时性问题。
计算机取证收集的证据往往是海量的,而且来源复杂,格式不一,文中重点分析了取证过程中如何生
成鉴定复件、证据的来源、如何收集分析证据、如何保全证据。
关键词:Windows系统;静态取证;复件;收集证据;分析证据
中图分类号:TP309
O引言
以计算机证据的来源为标准,计算机取证技术可
分为静态取证和动态取证,本文的研究内容主要是静 态取证,针对单机以及硬盘进行取证。由于电子证据
的特殊性,计算机取证既涉及到技术问题又受相关法
律法规的约束。因此,计算机取证必须遵循严格的过
程和程序,否则,就会导致所获取的证据缺乏可靠性和
合法性,从而不被采用。
1生成鉴定复件
目标存储媒介的鉴定复件提供了目标系统的一个
镜像。合格的鉴定复件是包含每一比特的源信息,但
可能用其他形式保存的文件。如果对源数据进行读操
作时发生错误,则在产生坏数据的地方放置占位符。
2制作引导盘
给系统做映像需要有干净的操作环境。使用
DOS应用环境为磁盘做映像时,必须制作MS DOS引
导盘。使用MS DOS格式化软盘并复制系统文件。
C:\format a:\/s 软盘的根目录下应该有4个文件(IO.SYS、
DRVSPACE.BIN、COMMAND.COM、MSDOS.SYS),这 些文件含有使计算机运行的最小的操作系统的代码。 计算机处理的第1个文件是IO.SYS。IO.SYS的 代码加载MSDOS.SYS的内容并开始初始化设备驱动
基于Windows的计算机取证技术研究与实现的开题报告
基于Windows的计算机取证技术研究与实现的开题报告
一、选题
随着计算机技术的普及和发展,计算机犯罪已成为一种全球性的问题。计算机取证技术是一门通过对计算机存储媒介进行全面、深入的分析,以寻找、收集、保存、还原和展示涉案证据的技术,其应用已经成为打击犯罪的一个重要手段。本课题旨在对基于Windows的计算机取证技术进行研究并实现相关技术,从而为打击计算机犯罪提供更加全面、深入的技术支持。
二、研究目标
1、研究计算机取证技术相关知识。
2、研究Windows操作系统下的文件系统管理、进程管理、网络管理等相关知识。
3、实现基于Windows的计算机取证技术工具包,包括数据收集、数据提取、数据分析和数据报告等功能。
4、测试和评估工具包的功能性和实用性。
三、研究内容
1、计算机取证技术相关知识研究。深入研究计算机取证技术的概念、原理、分类、需求、技术体系和实现方式等方面的知识。
2、Windows操作系统相关知识研究。研究Windows操作系统下的文件系统管理、进程管理、网络管理等相关知识,为后续的计算机取证技术研究奠定基础。 3、基于Windows的计算机取证技术工具包实现。实现数据收集、数据提取、数据分析和数据报告等功能,实现一套安全、高效、稳定、易用的基于Windows的计算机取证技术工具包。
4、工具包测试和评估。主要测试工具包的功能性和实用性,从而为进一步完善和改进工具包提供参考。
四、研究方法
1、理论研究法。通过文献资料和案例分析的方式,对计算机取证技术相关的理论知识进行研究和总结,为后续的工具包实现提供指导和支持。
2、实验研究法。在Windows操作系统的基础上,通过实际的数据收集、数据提取、数据分析和数据报告等实验操作,对工具包进行测试和评估。
3、系统分析法。对Windows操作系统下的文件系统管理、进程管理、网络管理等系统关键点进行分析,确定工具包实现的具体方案。
五、预期成果
Windows系统证据收集分析技术
398 中国工程物理研究院科技年报 测得到检测数据,然后依靠诊断函数D和评估函数 得出诊断结论。 基于可信基的恶意代码检测过程分为两个步骤:首先从被检测机器上获取检测数据,然后利用可信基 库对检测数据进行自动过滤、分析,最后形成检测报告。 设计的检测模型可以实现两种情况进行检测,一是基于主 机的Windows系统,另一个可执行文件或可重放的某个 操作。 对主机的检测是一种直接检测,或称为动态检测,即 通过在目标机器上直接执行检测程序,然后判断是否存在 恶意代码;对于可执行文件或可重放的某个操作检测是一 种间接检测,或称为静态检测,即对比分析被检测目标文 件、程序执行前后的变化,来判断其是否携带恶意代码。 测机上进行。 图1 基于可信基的恶意代码诊断模型 为了不造成二次感染,这个过程需要在特定的检
基于可信基的检澳 .方法是对常规恶意代码检测手段的有效补充,可定期对重要的计算机系统进行诊 断,减少通过恶意代码泄密的风险;另外,对恶意代码的检测与追踪,可作为计算机取证工作的一部分。 此外,在研究的基础上,可以将该检测思想应用到基于网络的恶意代码检测系统,实现对恶意代码的 主动检测及防御,能够更好的保护网络不被恶意代码侵入。
6—1 9 Windows系统证据收集分析技术 谭安芬 鉴定复件是包含每个比特源信息的文件,采用原始的比特流格式。5 GB的硬盘将产生5 GB的鉴定复 件。除非读取原始数据时发生错误,否则文件内不会有多余数据。如果对原始数据进行读操作时发生错误, 则在产生了坏数据的地方放置占位符。复制完成后可以将鉴定文件压缩。 某些工具读取源盘的若干扇区,生成这些扇区的哈希,写扇区组,并将哈希值写入输出文件。如果在 复件的复制或恢复过程中出错,这将非常有效。如果某扇区组和他的哈希值不匹配,则恢复可以继续,而 分析人员知道该扇区组的信息可能是无效的。如果一般鉴定复件文件发生了类似情况,可能不知道哪里出 错,有可能使整个复件都无效。 鉴定复制工具的要求:工具必须生成原存储介质的鉴定复件或镜像;工具必须健壮地、完善地处理读 错误,如果进程在连续尝试后依然失败,则将错误记录下来并继续复制过程。可以在输出文件内放入与错 误部分同样大小的占位符。此占位符的内容必须记录在工具的文档内;工具不得修改源介质的内容;结果 必须是可重复的并可由第三方验证的。 给系统做映像需要有干净的操作环境。使用DOS应用环境(如EnCase)为磁盘做映像时,必须制作MS DOS引导盘。使用MS DOS格式化软盘并复制系统文件。 软盘的根目录下应该有4个文件(10.SYS、DRVSPACE.BIN、COMMAND.COM、MSDOS.SYS),这些 文件含有使计算机运行的最小的操作系统的代码。 计算机处理的第一个文件是10.SYS。10.SYS的代码加载MSDOS.SYS的内容并开始初始化设备驱动 程序,测试并复位硬件,并加载命令解释程序COMMAND.COM。在加载设备驱动程序期间,如果和机器 互连的磁盘或分区使用压缩软件(如DriveSpace或DoubleSpace),10.SYS将加载DRVSPACE.BIN驱动程序 文件。加载驱动程序时,它将加载压缩卷并在操作系统中呈现未压缩的文件系统视图。当装载压缩卷时,
基于Windows注册表的计算机取证研究
第3卷第5期 2013年1O月 智能计算机与应用
INTELL/GENT COMPUTER AND APPLICA ⅡONS V01.3 No.5 0ct.2013
基于Windows注册表的计算机取证研究
. 任国恒,周航,张栋梁
(周口师范学院计算机科学与技术学院,河南周口466001)
摘 要:为了从注册表中获得计算机犯罪的证据,文中对注册表结构和计算机取证中注册表信息的挖掘进行了分析,并通过移动 存储设备实例分析进行了验证,表明注册表在获取计算机犯罪证据过程中具有重要的作用,基于Windows注册表取证分析技术研 究能够为计算机犯罪的注册表取证提供指导,提高取证分析的效率,对当前的计算机取证具有一定的应用价值。
关键词:Windows系统;计算机取证;注册表;电子证据 中图分类号:TP309 文献标识码:A 文章编号:2095—2163(2013)05—0075—04
Research on Computer Forensics based on Windows Registry
REN Guoheng,ZHOU hang,ZHANG Dongliang (School of Computer Science and Technology,Zhoukou Normal University,Zhoukou Henan 466001,China) Abstract:In order to get computer crime evidence from the registry,the registry structure and registry information in the
course of computer forensics are analyzed in the paper.The study result of removable storage devices case verifies that reg-
