[课堂笔记]铁三Linux取证

01 现场取证与计算机取证

 

image

一个静态一个动态

线下取证设备 现场取证——硬盘复制机(对硬盘做镜像,进行复制然后取证,取证过程不允许对原硬盘操作的)

ENcase

FTK

取证大师

盘石介质取证分析

 

内存取证技术

虚拟内存文件/休眠文件/内存转储/DMA/冷启动

芯片取证


操作系统取证

Windows系统

image

未分配空间实际上有数据的

文件残留区 Filestack(磁盘碎片)

image

逻辑大小 + 文件残留区 = 物理大小

文件残留区没被删除 也有可能恢复之前的文件

 

隐藏文件的方式

  • 改文件扩展名
  • 文件内容加密
  • 虚拟磁盘
  • 信息隐写
  • 硬盘加密
  • 。。。

历史记录(Linux下)

  • IE历史记录
  • IIS访问日志
  • 操作系统日志
  • 防火墙日志(判断是否攻击)
  • 。。。

临时文件

  • office临时文件
  • C:\WIndows\Temp\*.tmp
  • C:\Documents and Settings\Username\Local Settings\Temporary Internet Files

Linux系统取证

#xwd-display localhost:0 –root >screen.xwd

内存信息

image

网络连接

image端口/进程…

进程信息

需要先做镜像 然后 对镜像操作

image

文件系统

image

日志文件 #大部分时候会提供日志文件

image

 

去年的题

image

SSH日志 里面l登陆日志 log / secure

image

image

有可能是攻击者的爆破

 

实例分析

image

image

image

fk 不早说

cat var/log/dmesg

制作profile文件-》去谷歌上找debian 5.0 的profile下

python vol.y –info 看帮助

注意版本x86还x64

image

奇怪的进程。#老师说

然后看网络情况

image

这个ip很不简单

scp复制

看一下邮件日志

image

转载于:https://www.cnblogs.com/rookieDanny/p/8575935.html

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值