计算机取证:磁盘映像概述

对于 IT 专业人员来说,有关如何阻止入侵和攻击的信息多得就像汪洋大海。但是,如果您在安装了安全修补程序、防火墙并采取了其他措施后仍然发生了最坏的情况,您该怎么办呢?

鉴于巨大的停机成本、损失的工作效率和攻击带来的管理负荷,当黑客或病毒编写者被抓住并被起诉时,我们无一不拍手叫好,但这种结局似乎并不常见。这是因为,刑事诉讼(或民事诉讼)必须有确凿的、可被采纳的证据才能成功,而这样的证据很难获得。令人遗憾的是,证据往往在人们应对攻击的过程中受到了损害或破坏(就好像扑火用的水造成的破坏有时不次于火本身造成的破坏一样)。

如果某件事有可能诉诸法律,则任何有权访问数字证据的人都应当正确操作数字证据,这一点极其重要。将证据从一个人手中传递到另一个人手中这个过程叫做“保管链”,但当我们讨论的数字数据而非实物时,证据链就不那么清晰了。

关键的一点是,在事件发生之后,如果某个处理证据的人对证据作了某种更改,那么证据就变得不可采纳了。文件一旦被打开就会发生更改(例如,上次修改日期可能会更改),那么如何使数字证据保持可采纳状态呢?

答案是:检查证据时不要操作原始数据,而应操作专为检查证据而创建的完整副本。若想达到法庭的严格标准,这并不像听起来这么简单。此副本必须是原始磁盘的位级别映像,该映像一个扇区一个扇区地创建所有二进制数据的副本,包含所有的松弛空间、空闲空间和其他环境数据。这需要使用专用于此目的的映像软件。取证用的映像软件还需要使用一些验证方法,以确保副本与原始数据完全相同。因此,最好不要使用用于其他目的的磁盘映像软件(例如 Norton Ghost,它用于创建供多台计算机安装的克隆映像,不是专为取证设计的 — 取证强调保证副本的绝对完整性)。

基于取证的映像系统通常使用专用计算机,该计算机通过它的一个通信端口与一台目标计算机相连,通过此端口,可以将磁盘的完整副本复制到另一磁盘、磁带或其他电子媒体。但在某些情况下,需要将磁盘从目标计算机上卸下来再进行复制。映像过程应当采用一种不会在目标计算机上留下任何痕迹(不做任何更改)的方式进行。

在您拥有了一份可靠的取证副本后,应将原始磁盘收起来,使之保持当前状态。所有的检查工作都应在副本上进行。您还需要能够证明发现事件后目标计算机立即与网络分离了,物理上是安全的,所以没有人能够在发现事件到对磁盘进行映像这段时间内对其进行任何更改。您不要执行任何操作。在对磁盘进行映像之前,不要开机或关机或检查日志。磁盘映像应当由合格的取证调查员来执行。这不意味着不相信您作为 IT 专业人员的能力或您的人格的正直,而是因为辩护律师很可能在法庭审判中针对证据向执行映像操作并/或进行检查的人提出质问;如果证据是由计算机取证专业人员收集的,就会被给予较高的可信度。

本文摘自:http://www.microsoft.com/china/technet/community/columns/secmvp/sv0105.mspx

  • 1
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
一、实验项目名称 案例分析练习题1 二、实验目的 1、熟悉取证大师的使用 2、使用取证大师加载磁盘镜像“案例分析练习.E01”,并对该镜像进行分析。 要求寻找下列问题: 1)新建案例,命名为“计算机取证实验案例分析”,并填写调查人员姓名,添加设备镜像“案例分析练习.E01” 。 2)分析该案例中相关操作系统信息操作系统版本? 3)系统安装时间? 4)最后一次正常关机时间? 5)嫌疑人登录Windows 的用户名为? 6)网卡的IP 地址为? 7)该对象曾在IE 浏览器输入哪些网址? 8)该案例中Windows 最近运行记录包括哪些? 9)该对象最近访问过哪些文档? 10)在现场勘查中搜查到里对象的一个U 盘,设备名称为“SMI USB DISK USB Device”,请确认对象是否在该计算机中使用过,如果有,请找出其最后一次使用该设备的时间? 11)通过取证分析,请确认对象是否删除过“201005210.jpg”图片,如果有请找出其具体的删除时间? 12)该案例中网络映射的地址为? 13)快速找出案例中被删除的jpg 和txt 文件数? 14)该对象曾经使用了什么邮件客户端进行收发邮件? 15)通过技术分析,可以得知对象计算机曾经用过哪些类型的反取证技术手段? 16)分析出案例中对象恶意修改过扩展名的jpg 图片有几张?分别为? 17)该案例镜像文件的md5 值为? 18)该案例中文件“4.JPG”的md5 值为?

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值