计算机取证 报告,计算机取证实验报告.pdf

《计算机取证技术》

实验报告

实验一

实验题目:

用应急工具箱收集易失性数据

实验目的:

(1)会创建应急工具箱,并生成工具箱校验和。

(2 )能对突发事件进行初步调查,做出适当的响应。

(3 )能在最低限度地改变系统状态的情况下收集易失性数据。

实验要求:

精选文库

(1)Windows XP 或Windows 2000 Professional 操作系统。

(2 )网络运行良好。

(3 )一张可用 U盘(或其他移动介质)和 PsTools 工具包。

实验主要步骤:

(1)将常用的响应工具存入 U盘,创建应急工具盘。 应急工具盘中的常用工具有 cmd.exe;

netstat.exe; fport.exe; nslookup.exe; nbtstat.exe; arp.exe; md5sum.exe; netcat.exe;

cryptcat.exe; ipconfig.exe; time.exe; date.exe 等。

(2 )用命令 md5sum(可用 fsum.exe 替代 ) 创建工具盘上所有命令的校验和,生成文本文

件commandsums.txt 保存到工具盘中,并将工具盘写保护。

(3 )用 time 和 date 命令记录现场计算机的系统时间和日期,第( 4 )、(5 )、(6)、(7 )

和( 8)步完成之后再运行一遍 time 和date 命令。

(4 )用dir 命令列出现场计算机系统上所有文件的目录清单,记录文件的大小、访问时

间、修改时间和创建时间。

(5 )用 ipconfig 命令获取现场计算机的 IP地址、 子网掩码、 默认网关, 用 ipconfig/all

命令获取更多有用的信息:如主机名、 DNS服务器、节点类型、网络适配器的物理地址等。

(6 )用 netstat 显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是

打开的,以及与这些监听端口的所有连接。

(7 )用 PsTools 工具包中的 PsLoggedOn命令查看当前哪些用户与系统保持着连接状态。

(8 )用 PsTools 工具包中的 PsList 命令记录当前所有正在运行的进程和当前的连接。

实验结果:

-- 2

精选文库

-- 3

精选文库

心得体会: 计算机取证工具箱简单方便,无需安装,应急工具箱收集易失性数据,在计算

机取证过程中对案发现场计算机的取证起着关键性的作用, 用它可以找出计算机当时所处的

状态,从而收集证据。对于取证人员来说,这个是非常关键的一步。

-- 4

精选文库

实验二

实验题目 :用应急工具箱收集易失性数据

实验目的 :

1. 理解文件存放的原理,懂得数据恢复的可能性。

2. 丁解几种常用的数据恢复软件如

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
一、实验项目名称 案例分析练习题1 二、实验目的 1、熟悉取证大师的使用 2、使用取证大师加载磁盘镜像“案例分析练习.E01”,并对该镜像进行分析。 要求寻找下列问题: 1)新建案例,命名为“计算机取证实验案例分析”,并填写调查人员姓名,添加设备镜像“案例分析练习.E01” 。 2)分析该案例中相关操作系统信息操作系统版本? 3)系统安装时间? 4)最后一次正常关机时间? 5)嫌疑人登录Windows 的用户名为? 6)网卡的IP 地址为? 7)该对象曾在IE 浏览器输入哪些网址? 8)该案例中Windows 最近运行记录包括哪些? 9)该对象最近访问过哪些文档? 10)在现场勘查中搜查到里对象的一个U 盘,设备名称为“SMI USB DISK USB Device”,请确认对象是否在该计算机中使用过,如果有,请找出其最后一次使用该设备的时间? 11)通过取证分析,请确认对象是否删除过“201005210.jpg”图片,如果有请找出其具体的删除时间? 12)该案例中网络映射的地址为? 13)快速找出案例中被删除的jpg 和txt 文件数? 14)该对象曾经使用了什么邮件客户端进行收发邮件? 15)通过技术分析,可以得知对象计算机曾经用过哪些类型的反取证技术手段? 16)分析出案例中对象恶意修改过扩展名的jpg 图片有几张?分别为? 17)该案例镜像文件的md5 值为? 18)该案例中文件“4.JPG”的md5 值为?
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值