• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      計算機(jī)免拆機(jī)取證常用技術(shù)

      2018-12-25 08:08:06陳勇蘇州大學(xué)司法鑒定中心
      數(shù)碼世界 2018年4期
      關(guān)鍵詞:拆機(jī)鍵值硬盤

      陳勇 蘇州大學(xué)司法鑒定中心

      計算機(jī)取證(Computer Forensics),又稱為介質(zhì)取證,是對計算機(jī)犯罪行為進(jìn)行分析以確認(rèn)證據(jù),并據(jù)此提起訴訟,也就是針對計算機(jī)入侵與犯罪的電子物品,進(jìn)行證據(jù)獲取、保全、分析和出示。計算機(jī)證據(jù)指在計算機(jī)系統(tǒng)運行過程中產(chǎn)生的以其記錄的內(nèi)容來證明案件事實的電磁記錄物。

      取證的目標(biāo):主要是對硬盤、光盤、軟盤、Zip磁盤、U盤等儲存介質(zhì)。取證的方法通常是使用軟件和工具,按照一些預(yù)先定義的程序,全面地檢查計算機(jī)系統(tǒng),以提取和保護(hù)有關(guān)計算機(jī)犯罪的證據(jù)。

      計算機(jī)取證分為主要四部分:獲取、保全、分析、出示。在計算機(jī)取證中“獲取”和“保全”尤為重要,如果獲取的數(shù)據(jù)出現(xiàn)污染,那么這些受污染的數(shù)據(jù)在法庭上不可作為證據(jù)使用。目前主要是通過對計算機(jī)進(jìn)行拆卸,然后對拆卸的硬盤進(jìn)行復(fù)制克隆,計算哈希值保持?jǐn)?shù)據(jù)的唯一性。這種對硬盤進(jìn)行拆卸復(fù)制的好處在于:1、復(fù)制速度快。2、證據(jù)保全完整,保全過程會全程記錄,自動出具保全記錄。3、保全過程無干擾。缺點也是比較明顯:硬盤接口的種類比較多,市面上常見的硬盤接口有SATA,SAS,SCSI,IDE,還有一些廠商自行定制的接口。

      1 免拆機(jī)取證技術(shù)

      何謂“免拆機(jī)取證技術(shù)”是指對計算機(jī)不用通過拆卸硬盤就可以獲取和保全硬盤中的所有數(shù)據(jù),并使數(shù)據(jù)能夠成為證據(jù)。

      “免拆機(jī)取證技術(shù)”不是一個新技術(shù),它是由民用電腦操作技術(shù)演變而來。在民間普遍電腦愛好者或者從事電腦操作系統(tǒng)安裝人員,當(dāng)電腦無法正常開機(jī)或者忘記開機(jī)密碼時,通過微軟自帶的WinPE技術(shù),進(jìn)入電腦中,把數(shù)據(jù)轉(zhuǎn)移出來或者清除密碼。那么在取證工作中也是可以這樣用的,但不能簡單的用WinPE進(jìn)行獲取保全證據(jù)。因為WinPE在啟動后會自動加載硬盤分區(qū),導(dǎo)致分區(qū)基本屬性會發(fā)生變化。那么取證研發(fā)人員在WinPE的基礎(chǔ)上制作了WinFE(全稱 Windows Forensic Environment)。

      “免拆機(jī)取證技術(shù)”在現(xiàn)階段使用是越來越頻繁了。這跟硬盤接口演變是分不開的,從非主流獲取保全方式演變到主流獲取保全方式,經(jīng)歷兩個階段。

      第一個階段:在以“拆卸硬盤”的時代,“免拆機(jī)取證技術(shù)”作為一種特殊手段用于取證。特殊點1:硬盤無法被拆卸時,才會選擇此辦法進(jìn)行取證,例如:蘋果一體機(jī)iMAC電腦等。取證人員第一選擇還是拆卸硬盤。特殊點2:“免拆機(jī)取證技術(shù)”的數(shù)據(jù)傳輸是通過電腦的USB接口進(jìn)行傳輸。當(dāng)時的USB接口為2.0,傳輸速率為480MB/S(理論值),實際極限寫入速度在25M/S左右,讀速度在35M/S左右。而拆卸硬盤做數(shù)據(jù)獲取保全的速度可以達(dá)到8GB/M。速度的差距導(dǎo)致取證人員不會做為第一選擇。

      第二階段:隨著硬盤越做越小,硬盤類型也由機(jī)械硬盤向固態(tài)硬盤轉(zhuǎn)變。固態(tài)硬盤接口大概分為兩大類,一種是正常大小的正常性,一種是迷你接口的迷你型。具體分為U.2、SATA、PCI-E、Macbook、MSATA、M.2七種類型接口,除了SATA類型是常用的接口類型,其他類型的接口拆卸下來后需要用專業(yè)的接口轉(zhuǎn)換器來轉(zhuǎn)接。但是在工作中很多接口轉(zhuǎn)接器很難找到。所以“免拆機(jī)取證技術(shù)”又被取證人員重新重視起來。

      2 “免拆機(jī)取證”工具

      “免拆機(jī)取證”工具原理很簡單,就是通過啟動一個系統(tǒng)(非硬盤自身系統(tǒng)),去獲取當(dāng)前電腦的數(shù)據(jù)。

      現(xiàn)在各家取證公司都有自己的“免拆機(jī)取證”工具。免費的工具也有很多,常見如WinPE、Paladin、DEFT等。WinPE是基于Windows版本制作的,Paladin、DEFT是基于linux版本制作的。取證人員只要下載即可使用。

      取證人員也可以自己制做“免拆機(jī)取證”工具。只要掌握兩個原則:1、硬盤數(shù)據(jù)不被改變(也就是保證數(shù)據(jù)的原始性);2、硬盤數(shù)據(jù)在傳輸過程要進(jìn)行哈希值檢驗。

      WinFE和winPE的唯一區(qū)別就是修改了兩個注冊表鍵值,一個是"HKEY_LOCAL_MACHINEsystemControlSet001ServicesMountMgr",在這個項中添加一個DWORD類型,名稱為NoAutoMount的鍵,鍵值為1;這個鍵值的作用是Mount-Manager服務(wù)不會自動掛載任何存儲設(shè)備。第二個是"HKEY_LOCAL_MACHINEsystemControlSet001ServicespartmgrParameters" ,它有一個鍵為"SanPolicy",把這個鍵值修改為3(原值為1),其中3表示全部脫機(jī),1表示全部聯(lián)機(jī)。

      所以,可以將普通WinPE工具改成免拆機(jī)取證工具,同時還可以在上面加入其他合適的取證軟件。

      3 “免拆機(jī)取證”存在問題和未來發(fā)展方向

      3.1 證據(jù)獲取保全的速度問題

      因為受到計算機(jī)USB口限制的問題(目前很多廠商也開發(fā)了雷電口,多路USB口免拆機(jī)取證),在數(shù)據(jù)拷貝的速度還是無法超越硬盤直接拷貝的速度。在未來發(fā)展上面,需要提高拷貝速度。

      3.2 證據(jù)獲取保全過程監(jiān)管問題

      按照目前法律的要求,對證據(jù)獲取保全的過程要求回溯,因此對免拆機(jī)取證要求就更高了,需要全程錄像。目前大部分工具都只有截圖功能,如果在未來發(fā)展方面增加錄屏錄像功能,使取證過程更加透明。

      參與文獻(xiàn)

      [1]劉浩陽.電子數(shù)據(jù)取證[M].北京.清華大學(xué)出版社.2015

      [2]麥永浩.電子數(shù)據(jù)司法鑒定實務(wù)[M].北京.法律出版社.2011

      猜你喜歡
      拆機(jī)鍵值硬盤
      站內(nèi)拆除盾構(gòu)機(jī)技術(shù)應(yīng)用
      我的拆機(jī)報告
      非請勿進(jìn) 為注冊表的重要鍵值上把“鎖”
      HiFi級4K硬盤播放機(jī) 億格瑞A15
      Egreat(億格瑞)A10二代 4K硬盤播放機(jī)
      雙護(hù)盾TBM狹小復(fù)雜場地拆機(jī)平移吊出快速施工技術(shù)
      一鍵直達(dá) Windows 10注冊表編輯高招
      電腦愛好者(2017年9期)2017-06-01 21:38:08
      我區(qū)電視臺對硬盤播出系統(tǒng)的應(yīng)用
      電腦拆機(jī)的垃圾制造創(chuàng)意飾品
      下一代英才(2015年1期)2015-05-30 18:54:06
      注冊表值被刪除導(dǎo)致文件夾選項成空白
      涡阳县| 东乌珠穆沁旗| 满洲里市| 潢川县| 拜泉县| 五寨县| 高清| 新泰市| 岳普湖县| 泰宁县| 通榆县| 石门县| 永登县| 隆化县| 南康市| 布尔津县| 龙门县| 石门县| 桑日县| 九龙城区| 肥西县| 谢通门县| 大足县| 普兰县| 松原市| 岑巩县| 卓资县| 辽宁省| 吴旗县| 霍山县| 长岭县| 堆龙德庆县| 禄丰县| 稷山县| 龙岩市| 定结县| 化州市| 眉山市| 灵山县| 正蓝旗| 甘泉县|