计算机取证研究综述

合集下载

基于逆向工程的计算机取证方案研究

基于逆向工程的计算机取证方案研究

基于逆向工程的计算机取证方案研究

基于逆向工程的计算机取证方案研究

摘 要:自从互联网问世的几十年来,带动了计算机普及的同时,同时也导致了计算机犯罪案件的大幅上升。计算机中的电子证据由于其虚拟性,易修改、易丢失等特性,加之操作系统、程序本身的封装限制,所以造成了计算机犯罪中取证的困难。近几年来,由于逆向工程方案的问世,一种崭新的程序测试方法也随之诞生。本文利用逆向工程方面的知识,探讨该项技术方案在计算机取证中的应用,以求能降低计算机犯罪中取证的困难度。

关键词:逆向工程;计算机取证;网络犯罪

中图分类号:TP391.7

当前,网络空间如今在以高速的节奏发展壮大,几乎每天都有计算机被用于从事犯罪活动。随着计算机网络、硬件和软件的构成越来越复杂,加之其与传统证据的勘验、检查方法以及取证对象等的不同,也增加了将其用于犯罪活动的可能性与取证的难度。由于在软件测试中,黑盒测试方法无法获知源程序是否被篡改,犯罪分子有可能利用程序的封装性所造成的取证难度加大而隐藏了犯罪证据。逆向工程可从本质上分析程序代码结构以及程序的运行流程,从而得到犯罪分子的犯罪证据。

1 逆向工程简介

计算机程序一般是用C、C++等高级语言编写后,由编译器编译成机器语言形式的目标文件后,再通过链接过程最终生成可执行的程序。逆向工程(Reverse Engineering)是将某封装好的可执行程序还原成高级语言、汇编语言或是二进制代码的一种技术。通常源程序与逆向分析后的结果存在不同,运行的结果虽然相同,但是代码会发生很大变化,这就需要分析侦查人员对软件测试、计算机低级语言甚至程序运行原理有着深刻的认识和理解。

目前逆向工程常用的分析软件分为两大类:动态反汇编分析以及静态反汇编分析软件。在“动态分析”过程中,调试器加载程序,并以调试模式运行,分析者可以在程序的执行过程中获知程序运行的流程以及最终的结果。但是实际的分析中,很多情况并不能实际的运行目标程序,比如某一个无法单独运行的模块、恶意代码、硬件环境与程序不兼容而导致无法运行……而所谓的“静态分析”,是相对于“动态分析”而言的。调试工具Ollydbg具有动态分析的功能,但是其反汇编辅助分析功能有限,所以一般使用功能极为强大的反汇编静态分析工具IDA Pro。

计算机取证平台研究

计算机取证平台研究

Apr.2005, Volume 2, No.4 (Serial No.5) 通讯和计算机 Journal of Communication and Computer, ISSN1548-7709, USA

29 计算机取证平台研究 

郑捷文1,许榕生2,杨泽明3

(1,2,3 中国科学院高能物理研究所计算中心,北京 100039; 1,3中国科学院研究生院,北京 100039)

摘 要:目前的计算机取证工具多完成计算机取证的某一方面工作。计算机取证平台由证据收集平台、

证据分析平台和证据表示平台构成,涵盖了计算机取证的整个工作流程。硬盘映像拷贝工具和现场取证系

统构成了证据收集平台,证据分析平台由单机和网络版证据分析软件构成,而证据表示平台则使用XML

来表达证据。计算机取证平台使计算机取证工作能够在统一的平台上进行,为计算机取证工作者提供了有

力的工具。

关键词:计算机取证;磁盘映象;取证分析;虚拟硬盘;XML

1 郑捷文(1975-),男,博士研究生,研究方向为网络安全与信息处理。E-mail: zhengjw@. 2 许榕生(1947-),男,研究员、博士生导师,研究方向为网络安全、黑客防范。 3 杨泽明(1976-),男,博士研究生,研究方向为网络安全与信息处理。 1.计算机取证平台概述

随着计算机取证概念的推广和计算机取证研

究的深入,国外相继推出了许多计算机取证产品,

例如Logicube和ICS的硬盘拷贝机,

GuidanceSoftware和AccessData的计算机取证软

件,以及The Corner’s Tools和The Sleuth Kit等开

放源码的计算机取证软件。

虽然这些产品和工具都十分优秀,但是它们无

法完全解决计算机取证中遇到的全部问题。首先,

硬盘拷贝机类产品不能提供取证分析功能;其次,

计算机取证的商业软件强调事后分析,而对现场取

证所必需的工具不够重视;最后,开放源码计算机

计算机取证

计算机取证

计算机取证概述

一、背景

计算机和网络在社会、政治、经济、文化、军事等领域的应用越来越普遍,与计算机有关的犯罪也越来越多。要打击并遏制犯罪,执法机关必须依照法律的要求获取证据,特别是法庭依据合法的证据来对犯罪事实的认定。很多犯罪的证据与计算机技术相关,计算机取证就是为打击与计算机有关的犯罪提供证据的科学方法和手段。

计算机取证的目的就是要通过分析计算机和网络活动,从而获得与犯罪有关人员的行为。计算机在相关的犯罪案例中可以为被入侵的目标、作案的工具和犯罪信息的存储等角色。无论作为那种角色,在计算机中都会留下大量与犯罪有关的数据,进而依据有关科学与技术原理和方法找到证明某个事实的证据。

由于计算机技术应用的深入,计算机取证逐步发展为数字取证。

(一)数字取证的定义

数字取证是从计算机取证逐步发展而来。

Lee Garber在IEEE Security发表的文章中认为,计算机取证就是分析硬盘、光盘、软盘、zip盘、Jazz盘、内存缓冲以及其他存储形式的存储介质以发现犯罪证据的过程。

计算机取证资深专家Judd Robbins给出如下定义,计算机取证是将计算机调查和分析技术应用于对潜在的、有法律效力的证据的确定与获取。

计算机紧急事件响应组CERT和取证咨询公司NTI进一步扩展了该定义,计算机取证包括了对以磁介质编码信息方式存储的计算机证据的保护、确认、提取和归档。

SANS公司认为,计算机取证是使用软件和工具,按照一些预定的程序,全面地检查计算机系统,以提取和保护有关计算机犯罪的证据。

我国的陈龙等人认为,计算机取证是运用计算机及其相关科学和技术的原理和方法获取与计算机相关证据以证明某个客观事实的过程。它包括计算机证据的确定、收集、保护、分析、归档以及法庭出示。

(二)计算机司法鉴定的定义

司法鉴定是鉴定人运用科学技术或专门知识对涉及诉讼的专门性问题进行检验、鉴别和判断并提供鉴定结论的活动。司法鉴定是鉴定人向委托人提供鉴定结论的一种服务。计算机司法鉴定的检验、鉴别和判断等活动是计算机取证的一部分,而计算机取证的概念要丰富,除计算机司法鉴定的内容外,还要包括对犯罪现场的勘查,如证据的发现、提取、保存、运输等。 (三)数字证据

QQ即时通讯软件的计算机取证研究

QQ即时通讯软件的计算机取证研究

QQ即时通讯软件的计算机取证研究

QQ即时通讯软件的计算机取证研究

随着互联网的普及和社交媒体的兴起,人们的沟通方式也发生了巨大的变化。作为中国领先的即时通讯工具,QQ已经成为了人们生活中不可或缺的一部分。然而,随着犯罪行为的增加,对QQ即时通讯软件的计算机取证研究也日益重要。

计算机取证是指通过收集、分析和保护数字证据,揭示计算机系统或网络中的犯罪行为证据。对于刑事司法系统来说,QQ即时通讯软件的计算机取证研究对于追踪犯罪嫌疑人以及收集证据起着重要的作用。

QQ即时通讯软件的计算机取证研究主要包括以下几个方面:

1. 数据收集:首先,需要获取被调查者的QQ聊天记录以及相关数据。这些数据可以通过备份、服务器记录或者在计算机硬盘上寻找到。一旦获得数据,需要确保其完整性和真实性,以保证后续的分析工作。

2. 数据分析:在数据被收集后,需要对其进行详细的分析。这包括查找关键信息、整理聊天记录、还原被删除的消息等。通过数据分析,可以获取到嫌疑人的个人信息、沟通联系人、聊天内容等重要证据。

3. 数据提取:为了帮助调查人员更好地理解数据,需要对QQ聊天记录进行提取和展示。这可以通过特定的软件工具来实现。调查人员可以通过搜索关键词、时间范围等对数据进行更加精确的筛选和提取,以便获取到关键证据。

4. 数据保护:在进行计算机取证研究时,需要注意对数据的保护。确保数据的完整性并防止被篡改或损坏是非常重要的。应备份原始数据并加密以确保其安全存储。此外,还需要遵守法律及伦理规定,保护被调查者的隐私。

QQ即时通讯软件的计算机取证研究在刑事司法领域中起着重要的作用。它可以提供关键的数字证据,帮助刑事调查人员追踪犯罪嫌疑人、还原犯罪过程、构建案件事实链等。对于一些性质严重的刑事案件,尤其是在网络犯罪领域,QQ取证的意义更加突出。

然而,QQ即时通讯软件的计算机取证也面临一些挑战。首先,QQ软件的版本升级频繁,导致数据格式不断变化,对调查人员提出了更高的技术要求;其次,随着科技的进步,一些文件可能会被加密,使得取证工作更加困难;此外,调查人员还需要承受巨大的工作压力和精神负担,因为他们需要面对各种各样的刑事案件,调查人员需要坚持不懈、不断学习和更新技术,以适应不断变化的犯罪手段。

计算机取证技术论文计算机取证技术

计算机取证技术论文计算机取证技术

计算机取证技术论文 计算机取证技术 计算机取证,是指对计算机入侵、破坏、欺诈、攻击等犯罪行 为,利用计算机软硬件技术,按照符合法律规范的方式,进行识别、 保存、分析和提交数字证据的过程。 下面是了计算机取证技术论文, 有兴趣的亲可以来阅读一下 !

计算机取证技术

:G64 :A :1008-925X(xx)05-0141-02 摘要:本章概述了计 算机取证技术,分别介绍了静态取证和动态取证的定义、 原则和模型,

从而得出了动态计算机取证的几个优点。

关键词:静态取证 动态取证

1 、计算机取证概述

1.1 计算机取证的定义

计算机取证,是指对计算机入侵、破坏、欺诈、攻击等犯罪行

为,利用计算机软硬件技术,按照符合法律规范的方式,进行识别、

保存、分析和提交数字证据的过程。 1.2 计算机取证的发展

计算机取证的发展可以划分为奠基时期、初步发展时期和理论

完善时期等 3 个阶段。

始于 1984 年的奠基时期,计算机取证的基本思想、基本概念、

基本标准及基本原则逐步建立。 90 年代中后期为计算机取证的初步

发展期,在市场的强烈需求下,出现了一大批以 Encase 等工具为代

表的计算机取证工具, 使得计算机取证技术逐渐为人们所认识和接受。 始于 1999 年的理论完善时期开始对计算机取证程序及取证标准等基 本理论和基本问题进行进一步的研究。

1.3 计算机取证的相关技术

计算机取证过程充满了复杂性和多样性,这使得相关技术也显

得复杂和多样。依据计算机取证的过程, 涉及到的相关技术大体如下:

(1) 电子证据监测技术电子数据的监测技术就是要监测各类系

统设备以及存储介质中的电子数据, 分析是否存在可作为证据的电子

数据。 (2) 物理证据获取技术它是全部取证工作的基础, 在获取物理证

据时最重要的工作是保证所保存的原始证据不受任何破坏。

(3) 电子证据收集技术电子数据收集技术是指遵照授权的方法,

计算机安全取证系统

计算机安全取证系统

计算机安全取证系统

现代社会,计算机已经渗透到了我们生活的方方面面。与此同时,互联网的快速发展也带来了计算机安全的重要性。随着网络犯罪的不断增加,对计算机安全取证系统的需求也日益迫切。本文将探讨计算机安全取证系统的功能、作用以及其在现实生活中的重要性。

一、计算机安全取证系统的概述

计算机安全取证系统是一种用于收集、保存、分析和报告数字证据的综合性软硬件系统。它通过记录和监控计算机的活动,帮助用户获取数据并分析其真伪。计算机安全取证系统属于计算机取证领域的一部分,它为调查人员提供了有效的工具,以推断和证明犯罪事件中的计算机和网络活动。

二、计算机安全取证系统的功能

1. 数字取证功能:计算机安全取证系统可以对计算机硬件和软件进行完整镜像,提取和保留关键数据,并生成能够在法庭中使用的报告。

2. 日志记录和审计功能:系统能够记录计算机上所有的操作活动,包括登录、文件访问、网络连接等,以保证系统的安全性,并提供案件调查的依据。

3. 数据恢复功能:系统可以从损坏或被删除的存储设备中恢复数据,对于犯罪现场的数据重要性有着重要作用。 4. 数据加密和保护功能:为了保证取证过程和证据的安全性,系统可以进行数据加密和保护,防止非法侵入或篡改。

5. 数据分析和挖掘功能:计算机安全取证系统能够对收集到的数据进行分析和挖掘,为调查人员提供合适的线索。

三、计算机安全取证系统在现实生活中的重要性

1. 网络犯罪的增加:随着互联网的快速发展,网络犯罪也愈发猖獗。计算机安全取证系统可以帮助警察和调查人员追踪和定位犯罪者,为打击犯罪提供有力的工具和支持。

2. 保护个人隐私:在互联网时代,个人隐私越来越容易受到侵犯。计算机安全取证系统能够帮助用户保护隐私,及时发现并阻止非法入侵和偷窥行为。

3. 数据安全管理:对于企业和政府机关而言,数据安全管理非常重要。计算机安全取证系统能够及时发现并修复系统漏洞,防止黑客攻击和数据泄露。

时间简史——计算机取证中的时间研究

时间简史——计算机取证中的时间研究

大连市公安局网络警察支队 刘浩阳(太阳风)

在计算机犯罪侦查取证中,时间是最基本也是最重要的数字证据。计算机取证中关于时间的证据一直都是重要而且复杂的,通过时间,可以确定可疑文件可以确定何时被建立、修改和访问。计算机犯罪案件中,时间收集方法是否正确和结果是否精确,对于案件是至关重要的。举一个例子,时间结构在当地时间和UTC时间之间是有转换过程的。如果采用的时间标准不当,时间就会出现误差,那么结论就会出现偏差乃至错误。

一、时间的基本知识

在计算机中,在确认时间的时候,通常包含两部分:日期(date)和时间(time),而且这二者始终是保存在一起的。出于利于理解的考虑,本文中所称的时间都是包括日期和时间。

讨论计算机世界中的时间,首先要提及天文学和物理学中的时间概念。

1、GMT(Greenwich Mean Time,格林威治平均时)时间 :在本初子午线(英国格林威治子午线)上的平太阳时被确定为格林威治平时(GMT)。

2、UTC是协调世界时(Universal Time Coordinated)英文缩写,UTC是由国际无线电咨询委员会规定和推荐,并由国际时间局(BIH)负责保持的, UTC相当于本初子午线(即经度0度)上的平均太阳时,UTC的本质强调的是比GMT更为精确的世界时间标准,不过对于大部分应用来说,GMT与UTC的功能与精确度是没有差别的。在本文中,GMT时间等于UTC时间。

3、时区(Time zone)

过去世界各地原本各自订定当地时间,但随着交通和通讯的逐渐发展,需要一个统一的时间基准来约定各地的时间。1884年的国际会议上制定了全球性的标准时,规定以英国伦敦格林威治这个地方为零度经线的起点(亦称为本初子午线),基准时间为格林威治时间(GMT),以地球由西向东每24小时自转一周 360°,订定每隔经度15°,时差1小时。而每15°的经线则称为该时区的中央经线,将全球划分为24个时区。例如中国的时区为GMT+8时区,意味北京时间比GMT/UTC时间晚8小时,以2008年1月1日0000为例,GMT时间是零点,北京时间为2008年1月1日早上8点整。

浅析计算机取证技术

! 塑! 查.≥>>> 

浅析计算机取证技术 

摘要:21世纪是信息时代,信息是一种特别且重要的战略资源,因此,对信息安全的保护能力正 逐渐成为衡量一个国家的综合国力的重要标准。但近年来,随着电子信息技术的飞跃发展,利用计算机 进行犯罪的事件层出不穷,越来越多的人意识到打击计算机犯罪的重要性,针对打击计算机犯罪的现实 需求,本文将对计算机取证技术及其在计算机犯罪领域的作用作进一步介绍及探析。 关键词:计算机取证技术;计算机犯罪;取证技术的应用 

一、计算机取证技术的相关知识 二、计算机取证技术的应用 

(一)来源。计算机取证的主要的信息来源通常包括 

以下几个方面:计算机的主机系统、网络及其他的电子设 备 。 

1.在计算机的主机系统方面的证据包括:硬盘盘片数 

据、寄存器数据、用户创建的文档及保护文档、系统软件 及应用软件的使用情况等。 

2.在网络缓存方面的证据包括:IDS日志、交换机或路 

由器上存在的记录、网络通信信道上的数据记录、登陆日 

志及相关的网络日志等。 

3.除此外的其他电子设备存放的的证据包括:移动手 

机、各类型电子记事本、PDA等设备中保存的密码、计划 

任务表、地址簿、电话号码簿等。 (二)分类。计算机取证方式(取证时刻)包括:静 

态取证和动态取证。 

静态取证又名被动取证、事后取证,而动态取证则又 

名主动取证和实时取证。这两种取证方式相互依存,各有 侧重。随着计算机犯罪网络化和职能化,计算机取证方式 

由以前常用的静态取证,逐渐发展为动态取证或静、动态 

取证技术两者结合,这样能够更全面地获取电子证据,更 

好地满足取证需要。 (三)取证工具及取证模型。现国内外计算机司法取 

证过程中,最常用的三款分析取证软件分别是:EnCase 7、 

FTK 3以及x—ways Forensics。EnCase 7的特点是自由度相 

当高,使用者可通过自行编写的脚本语句快速获得与案件 相关联的嫌疑数据;FTK 3的特点则是后台数据分析处理能 

计算机取证技术的研究

龙源期刊网

计算机取证技术的研究

作者:任亚洲

来源:《电脑知识与技术·学术交流》2008年第22期

摘要:计算机取证已成为网络安全领域研究的一大热点。该文给出了计算机取证的概念和一般原则,详细描述了计算机取证的步骤和关键技术,分析了目前计算机取证存在的不足和反取证技术,最后给出了发展趋势。

关键词:计算机犯罪;计算机取证;电子证据

中图分类号:TP311文献标识码:A 文章编号:1009-3044(2008)22-598-01

Research on Computer Forensics

REN Ya-zhou

(Dept. of Information Science and Technology,Shandong Institute of Political Science and

Law,Jinan 250014,China)

Abstract: computer forensics has become a research focus in the field of network security. This

paper gives concepts and principles of computer forensics, provides a detailed descriptions of

computer forensics in terms of processes, technologies, defaults, and so on. At last, this paper gives

the future of computer forensics.

Key words: computer crimes; computer forensics; electronics evidence

计算机取证技术的现状分析及发展趋势探讨

龙源期刊网

计算机取证技术的现状分析及发展趋势探讨

作者:张艳华 郑洁

来源:《硅谷》2014年第07期

摘 要 现如今随着计算机技术的迅速发展与普及,在不知不觉改变人们的生活的同时,也在慢慢滋生一些网络罪犯,特别是现在的电子商务的发展越来越迅速,犯罪分子通过网上进行的犯罪活动也开始频繁起来。公安机关为了侦破这些案件往往需要进行相应的计算机取证技术。但这些都因为计算机犯罪形式的复杂化给司法工作提出了新的

挑战。

关键词 计算机取证技术;现状分析;发展趋势

中图分类号:TP309 文献标识码:A 文章编号:1671-7597(2014)07-0139-01

随着时代的进步以及科技发展,计算机网络技术也随之飞速发展,并且得到了越来广泛的应用。如今信息快速传播的时代,越来越多的人开始重视计算机网络安全隐患问题。对此,需要定制出健全的网络法制法规,合理的利用技术控制手段以解决日益恶化的计算机网络信息安全问题。本文由计算机取证入手,分析了其在我国的发展现状,并且研究了网络计算机取证的发展趋势以及局限性。

1 计算机取证的定义及我国的发展现状

所谓的计算机取证这一说法,在国外公认的比较准确的定义就是计算机取证是指“从计算机中收集和发现证据的技术和工具”。这些其实在国外很早就有研究,虽然国内因为计算机技术的发展速度较为缓慢,但也在随着近几年来计算机的普及变得明确起来。现在国内较认可的计算机取证的定义是指,将计算机调查与分析技术应用于对潜在的、有法律效力的证据的确定与获取。简单来说,是使用计算机获得的证据一定要能为法庭接受、而且具有较可靠和有说服力的、且必须是存在于计算机与其相关外设中的证据。通常情况下,计算机取证具有六个步骤:①调查现场,对现场进行搜索,保护寻找物力证据等,其具体实施需要达到现场,观察证据是否能够取走,不能取走的证据则需要作好记录,分析原因,检查计算机是否安全;②识别计算机所获得的证据,将证据进行分类分析;③数据传输。将获取的信息完整的保存至取证分析仪中;④数据存储。将原数据原封不动存储,确保其完整性;⑤计算机取证运用可显示方法进行分析,保证分析结果的准确性;⑥对相关部门依照法律程序进行证据提交。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档