lpc2000 filash utility 程序烧写工具_重点必看 | 取证小程序开发之第四届美亚杯硬盘信息快速解题...

告别金秋十月,迎来仲冬十一月,同时迎来的是首届电子数据取证小程序大赛。随着投稿截止时间的一天天到来,越来越多的用户参与到本次小程序大赛,用自己的力量参与取证知识创新,为营造良好的取证技术生态赋能。

上期美美通过第四届美亚杯中国电子数据取证竞赛中与FTP日志解析相关的部分题目为大家介绍了一种对电子数据进行提取和分析的取证小程序(了解更多:技术分享 | 取证小程序开发之第四届美亚杯FTP日志分析快速解题),小伙伴们学会了吗?本期美美将为大家介绍另一种类型的取证小程序,快快往下浏览了解吧~

取证小程序实战

在美亚杯比赛时,证据文件硬盘信息的知识点是必考的,在第三届和第四届美亚杯都有出现相关考题,而取证软件不一定都有直接答案,下面来了解下如何使用取证小程序解决第四届美亚杯资格赛中涉及硬盘信息的题目。

30d80349f61cf7a3bd6d6472dc755d45.png

第四届“美亚杯”中国电子数据取证竞赛题目(部分)

取证小程序快速编写技巧

取证小程序分为应用解析和功能扩展两种类型。应用解析主要是检测提取某种应用软件的数据,解析并入库到取证大师的取证结果中。功能扩展主要是针对取证结果进行二次分析,可结合图形可视化进行展示等。

下文将为大家介绍的证据文件硬盘信息小程序便是功能扩展类型的小程序。

1. 了解取证大师小程序接口

通过点击取证大师小程序管理界面->帮助->接口说明,可以查看一些封装好的接口说明。以下介绍部分封装好的接口模块。

forensics.db模块主要是对数据库的操作,包括案件数据库或者其他sqlite数据库。功能扩展小程序可通过调用这个模块的接口来读取取证结果进行二次分析。

7818e579dc7bee31df1e13fc55d2e3ae.png

forensics.file模块主要是取证大师结构化后的文件信息获取接口,可通过这些接口遍历证据文件并获取文件信息,如文件名、大小、子文件等等。

0249b42216fb474e21efdd3917d9c3d2.png

forensics.gui模块是一些封装好的gui接口,可帮助用户快速创建人机交互界面。

3a3622d12985fb8e8119641660f1fcf7.png

forensics.utility模块封装了一些常用功能的接口,如层级创建目录、格式化目录路径等等。

66ca70d1b89b7b680f919f42fe5b8369.png

2. 编写取证小程序功能扩展-证据文件硬盘信息

第一步,使用gui接口,构建交互窗体,用以展示证据文件中的硬盘信息。

c54cc9c90f7d87baf3dfaa0db05860a3.png

第二步, 通过file.fm_get_device_list()接口获取设备列表,遍历设备列表,获取硬盘、硬盘镜像以及分区进行信息获取。

ac70ad8b0006deb2a5e73167a3f0d330.png

第三步, 通过调用file.FmHardDiskInfo来获取硬盘信息并进行展示。

4529551a9f4d4837b1a1e911a0649506.png

第四步, 遍历当前硬盘下的子文件,获取硬盘下的分区。

22a03509c337b4ed1b4ad3c2ff5ef085.png

第五步, 通过调用file.FmVolumeInfo来获取分区信息并进行展示。

f473f9f1b7dc5afe75cd2c9b08987752.png

3. 利用证据文件硬盘信息小程序进行解题

运行编写好的证据文件硬盘信息小程序,即可展示证据文件中的硬盘信息,通过这些信息可快速进行解题。

313dd8008ca9efb8c8131cf9c8672cd6.png

0c9931872356672725bfa1e83cbc49cc.gif

今天美美为大家介绍的这种方法你学会了吗?这种简单易学、灵活扩展的解决方案 除了应用程序数据提取,还可以实现取证过程中常用的实用小工具,扩展取证软件本身的功能; 也可使用提供的数据获取接口,读取已提取到的数据进行研判分析,实现数据分析功能喔。 未来取证小程序将会持续扩展新接口,以便用户能快速实现完全自定义的取证功能和取证流程。也欢迎广大用户踊跃报名参与首届电子数据取证小程序大赛(报名啦!首届电子数据取证小程序大赛火热开启,等你来参加!),共同参与取证知识创新,建设取证小程序生态圈,为营造良好的取证技术生态赋能。

 f1c358f16ad5561ba935f765113a3edd.gif

标星+置顶美亚柏科 一秒找到美美 ff67699376a88425ef06389aafe2d945.gif 0b2e761ac4d37eb5ebc4a0f09fd2bce8.png
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值