计算机取证磁盘镜像研究,存储介质的计算机取证技术研究

摘要:

本文针对日益严重的计算机犯罪,对基于存储介质的计算机取证技术的若干问题进行了研究,取得了以下几个方面的主要成果: (1)收集计算机取证研究领域各种资料,包括计算机取证在国外的发展,国内外计算机取证的发展现状,今后的发展趋势,现有取证工具的情况,并做出了总结分析,确定了计算机取证技术的体系结构,研究内容,研究方法和试验方案等; (2)依据以上研究成果,本文建立了一个基于存储介质的计算机取证系统,包括物理证据获取,数据恢复和信息发现三个主要部分,磁盘镜像,虚拟磁盘,磁盘数据恢复,光盘隐藏文件恢复,加密文件扫描和关键字搜索六大组成工具; (3)磁盘镜像工具实现了利用多线程技术对U盘,软盘,光盘及硬盘进行磁盘镜像,生成镜像文件,并可利用磁盘的MD5验证算法进行验证; (4)虚拟磁盘工具实现了对磁盘镜像文件进行虚拟挂载形成系统磁盘,并可设置虚拟磁盘的只读属性,避免取证过程中对磁盘误操作而造成的数据破坏; (5)数据恢复工具实现了对硬盘,软盘,U盘及其他常见存储设备的己删除文件恢复,并可以对NTFS文件格式进行分析和恢复,具有较高的恢复成功率; (6)加密文件扫描工具的关键技术实现了对计算机存储介质中保存的加密文件进行方便,快捷地探测,加密文件识别引擎的关键技术具有可扩展性,通过研究新加密文件类型的格式分析,可以不断扩展该引擎识别的文件类型; (7)关键字搜索工具的关键技术实现了对微软的office系列文件,金山WPS系列文件,pdf文件,txt文件,html文件,outlook的eml文件进行全文搜索,关键字搜索工具可以输出搜索结果为html或txt文件格式. 总之,本文的研究成果为进一步构建基于存储介质的计算机取证系统,完善计算机取证的工具体系具有一定的指导意义.

展开

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
一、实验项目名称 案例分析练习题1 二、实验目的 1、熟悉取证大师的使用 2、使用取证大师加载磁盘镜像“案例分析练习.E01”,并对该镜像进行分析。 要求寻找下列问题: 1)新建案例,命名为“计算机取证实验案例分析”,并填写调查人员姓名,添加设备镜像“案例分析练习.E01” 。 2)分析该案例中相关操作系统信息操作系统版本? 3)系统安装时间? 4)最后一次正常关机时间? 5)嫌疑人登录Windows 的用户名为? 6)网卡的IP 地址为? 7)该对象曾在IE 浏览器输入哪些网址? 8)该案例中Windows 最近运行记录包括哪些? 9)该对象最近访问过哪些文档? 10)在现场勘查中搜查到里对象的一个U 盘,设备名称为“SMI USB DISK USB Device”,请确认对象是否在该计算机中使用过,如果有,请找出其最后一次使用该设备的时间? 11)通过取证分析,请确认对象是否删除过“201005210.jpg”图片,如果有请找出其具体的删除时间? 12)该案例中网络映射的地址为? 13)快速找出案例中被删除的jpg 和txt 文件数? 14)该对象曾经使用了什么邮件客户端进行收发邮件? 15)通过技术分析,可以得知对象计算机曾经用过哪些类型的反取证技术手段? 16)分析出案例中对象恶意修改过扩展名的jpg 图片有几张?分别为? 17)该案例镜像文件的md5 值为? 18)该案例中文件“4.JPG”的md5 值为?

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值