TrueCrypt加密之后的取证方法(广东公安科技)

转载 2016年06月02日 11:50:02
TrueCrypt加密之后的文件,目前没有好的办法破解,因此在调查取证的时候,可以考虑以下方法:
4.1 分析和检查是否有TrueCrypt加密之后的文件存在。
(a) TrueCrypt加密之后的文件没有固定的特征,如果加密者把这样的文件保存为常见格式的文件时,利用Encase、Winhex、取证大师等软件分析文件特征,对于不匹配的文件重点分析,进行排查是否为加密文件;
(b) 搜索系统所安装软件,包括历史安装记录,检查是否有安装TrueCrypt软件的
痕迹;
(c) 搜索大文件,作为加密容器,一般都存放着多个文件,因此,较大的文件可能性会比较大,不过也不排除特别重要的文件单独加密的可能。
4.2 TrueCrypt能设置双层加密,即在一个加密卷中再隐藏另一个加密卷,隐藏卷形象的来说就是“嵌套”在普通加密卷里边的。当用户被胁迫解密加密卷时,用户可以把隐藏加密卷的“外套”普通加密卷解密,透露一些无关紧要的信息,而真正的受保护的信息则隐藏在隐藏卷中,数据得以保护。加密卷的加载流程如下图所示: 2012-12-17 02:15 上传下载附件 (33.35 KB) 对于此类情况,首先要考虑是否能得到隐藏卷的密码,如果不能,应该把数据备份之后,用无用数据填充的方式覆盖普通卷空余的空间,可以把伪装在普通卷里面的数据破坏,让加密者自己也无法再恢复这些隐藏的数据。 4.3 TrueCrypt对数据的操作都是在内存(RAM)中进行,因此软件不确定是否在计算机的内存中保存有密码、主密钥和一些未加密的数据。而最新的研究成果显示,即使计算机关机后,内存保存的资料,包括加密程序的安全锁和口令仍未消失,最长可能达数分钟之久,透过冷冻计算机记忆芯片,还可延长内存暂存资料的时间,普林斯顿大学一班计算机保安专家组成的研究小组组长-计算机科学家费尔滕解释:只要以液态氮(摄氏-196度)冷冻计算机芯片,即使电源已中断,内存仍可保持状态至少数小时。然后将芯片安装回计算机,就可读取里面的资料。 4.4 在使用者机器上安装使用间谍或者监控程序,开机自动运行,利用键盘记录钩子记录TrueCrypt加载卷的密码。此外,还可以利用政策,社会工程学方法(如通过其他途径获得其他帐号密码或者其他方面的信息来分析加密文件的密码)等方式来获取密码,并注意是否可以获取隐藏卷的密码。 5 总结 TrueCrypt是全球著名的开源加密软件,有着安全、易用、功能强大等优点,也适用于可移动存储设备的加密。随着在国内应用的推广,对使用该软件加密之后的计算机数据的取证也变得越来越困难,因此有必要对这方面加强研究,总结规律,以提高取证的效率。

使用ET199加密锁存储TrueCrypt的密钥文件

首先,当然是得准备一个空白的ET199加密锁,该锁质量上乘,价格便宜,非常适合个人使用。 T宝上出售的非常多,只需要注意一定要购买原厂正品。 对ET199锁进行操作,不需要其他的软件,仅需要访...
  • cncrypt
  • cncrypt
  • 2016年06月06日 21:40
  • 1469

TrueCrypt原理与系统开发(4):TrueCrypt Mount更改加密卷密码

 第四部分、TrueCrypt Mount更改加密卷密码      在实际的应用中,TrueCrypt可以很好地与业务系统相结合,比如,为不同的用户创建各自的加密卷,用户登录业务系统即加载各自的虚拟磁...
  • jinhaijian
  • jinhaijian
  • 2011年02月14日 15:06
  • 3857

YT88加密狗

H:\E\share\加密狗\YT88\外壳加密程序\外壳加密10(推荐)目录中有一个外壳加密工具80.exe...
  • chinafe
  • chinafe
  • 2014年05月04日 14:56
  • 2213

ET199加密方案——用户注册机制

加密一词来源已久,自从人们希望对自己私人的信息得到保护开始,就有了加密这个概念。软件行业的加密是软件厂商为了保护软件开发的利益而采取的一种软件保护方式,加密的好坏直接影响到软件的销售。当前软件加密的方...
  • lianxiaomao
  • lianxiaomao
  • 2010年07月13日 10:31
  • 1795

IT故事:磁盘加密工具TrueCrypt与“棱镜门”事件

享有盛誉的加密软件TrueCrypt突然宣布:自身有缺陷,停止更新。IT业界普遍认为,此事与“棱镜门”相关.........
  • pkuair
  • pkuair
  • 2017年04月11日 15:28
  • 576

TrueCrypt简介、在VS2008下的编译过程

转载请标明是引用于 http://blog.csdn.net/chenyujing1234  欢迎大家拍砖!   编译过程中用到的工具下载地址: http://download.csdn.n...
  • chenyujing1234
  • chenyujing1234
  • 2012年07月24日 11:09
  • 8878

加密软件TrueCrypt推荐,也许是最好的加密软件

开门见山吧,我不是什么VIP,我需要加密软件吗? 答:在这个信息时代,我想还是需要的。比如银行的一些密码资料,一些档案,又或许是动作片,又或许是前任的一些东西。每个人都应该有一个自己认为安全的地方。...
  • cncrypt
  • cncrypt
  • 2016年06月06日 21:49
  • 1339

TrueCrypt 密码找回工具

软件很简单,就不写什么使用帮助,1.0版本很简陋,可能还存在一些问题,欢迎大家多提意见,会继续改进。 ps: 1,支持TrueCrypt和CnCrypt加密卷格式 2,指定加密算法和加密卷类型会提高找...
  • cncrypt
  • cncrypt
  • 2016年06月18日 21:13
  • 2230

TrueCrypt中文版怎么用?TrueCrypt使用方法及详细教程介绍

每个人都有见得人的文件,呵呵。也许是你的日记,也许是你的公司绝密文件,也许是你的私人照片,也许是一些乱七八糟的影片…… 这些都是你的隐私。但是这些隐私需要满足下列条件: 1、不让其他人非法打开; ...
  • cncrypt
  • cncrypt
  • 2016年06月02日 11:38
  • 1415

TrueCrypt 使用经验[4]:关于隐藏卷的使用和注意事项

前阵子比较忙,十一长假又有事情,导致10多天没发博文也没回复读者留言,害得不少热心读者以为俺被跨省了。今天赶紧发篇博文,向列位看官报个平安。     刚才扫了一眼这几天的留言,非常感激大伙儿对俺的关...
  • cncrypt
  • cncrypt
  • 2016年06月02日 11:32
  • 1286
内容举报
返回顶部
收藏助手
不良信息举报
您举报文章:TrueCrypt加密之后的取证方法(广东公安科技)
举报原因:
原因补充:

(最多只允许输入30个字)