计算机在线取证工具的测试和分析

来源 :山东轻工业学院 齐鲁工业大学 | 被引量 : 0次 | 上传用户:hjy276756267
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机在线取证技术是打击计算机犯罪的有效手段,在线取证工具的优劣会直接影响到证据的有效性,对案件的侦破产生极大的影响。针对这种情况,本文对现阶段流行的计算机在线取证工具进行了测试和分析。本文首先介绍了计算机取证的发展现状和现阶段流行的四款在线取证工具的基本情况,指出了在线取证调查面临的困难和测试计算机在线取证工具的必要性。由于基于内核态木马(Rootkit)或病毒的出现以及其他数据隐藏技术的发展,目前在线取证工具获取的数据有可能是经过木马等恶意程序篡改过的,本文详细分析了Rootkit木马的各种隐藏技术,为测试工作的进行和测试结果的分析奠定了基础。同时在线取证调查中的取证流程将会对取证结果产生很大的影响。在调查过程中很可能会由于不同的设计逻辑和取证操作,导致取证结果出现很大的偏差。本文总结了在线取证调查过程中应该遵守的基本原则和调查人员应该具备的良好职业习惯,在结合电子证据易失性的基础上提出了计算机在线取证调查的一般流程,以此作为衡量取证工具执行顺序正确与否的标准。取证工具执行前后是否对内存产生了影响是必须要进行测试的部分,然而现在流行的基于字符串分析的方法在很多情况下存在问题。本文设计和开发了基于KPCR的内存分析工具,它可以从Windows系统的内存镜像文件中获取进程信息、线程信息、进程调用的DLL、打开的文件信息、驱动信息等。同时为了验证EnCase的硬盘字符串搜索功能的正确性,本文设计和开发了硬盘字符串搜索工具,它可以在NTFS和FAT32文件系统下对硬盘进行任意字符串的搜索工作,支持Unicode、GB2312、Big5三种字符集,同时还可以进行简单的数据恢复工作。在计算机在线取证调查的基本原则和一般流程的基础上,本文提出了在线取证工具的测试指标,从工具的执行顺序、自定义性、时间要求、全面性、完整性、冗余性和正确性、对内存的保护程度、对网络状态的保护程度、易用性、可移植性、各种操作的记录情况十个方面对FRED、IRCR和WFT三款在线取证工具进行了测试。测试是在VMware-workstation虚拟机的Windows 2000 SP4、Windows XP SP2、Windows Server 2003 SP2、Windows vista SP1四个版本的操作系统上进行。测试中使用了6种公开可用的Rootkit木马来检验取证工具获取结果的正确性;用内存分析工具分析了取证工具对内存状态的影响。对各指标所得的结果进行了对比研究,指出了各个工具的优缺点,形成了测试结论。同时也对EnCase工具的硬盘字符串搜索功能进行了测试,验证了它在不同文件系统和不同字符集下的字符串搜索的正确性。本文最后分析了造成在线取证工具出现一系列问题的原因,提出了一种新的在线取证的思路。
其他文献
现代处理器体系结构的硬件设施已经具有非常优良的性能,特别是向量VLIW处理器同时具有标量和向量处理单元。与超标量、超流水等高性能的体系结构不同,VLIW的指令调度、相关性
数据加密是保证敏感数据保密性的重要手段,如何在加密后的数据上进行高效查询是数据库研究领域的一项难题。为提升加密数据库的查询性能,论文设计了一种新型的B+树密文数据库
数据挖掘技术与日常生活的关系已经越来越密切了,人们对数据挖掘技术在某些领域中应用的兴趣与日俱增。数据挖掘技术已在生物医学、金融业、零售业、电信业等多个行业被广泛
在考试评卷中,控制评分误差,是一个世界性的难题。研究认为,解决评分误差问题必须从实施标准化考试入手,须从命题标准化、考试实施标准化、评分标准化和分数解释标准化四个环
碰撞检测技术是虚拟环境中的一项关键技术,它的速度和准确性影响虚拟环境的真实感和沉浸感。本文以虚拟手术为应用背景,对虚拟手术中的碰撞检测和软体自碰撞检测算法进行了深
随着互联网快速发展,数据呈爆炸式增长,在当前众多互联网应用场景中80%为小文件。相对于大文件,海量小文件的存取给文件系统带来巨大的压力,因此其存储效率成为云存储行业关
在汽车工业领域,嵌入式电子产品在整车中越来越占据重要的地位,而软件又是该类嵌入式电子产品的核心。作为安全关键的领域,如何开发安全,高效,健壮的汽车电子软件已成为汽车
学位
随着信息化进程的不断推进和深入,Web上已累积了海量的信息,企业和组织都在不断努力探寻有效的技术,能够在Web上挖掘有价值的信息并进行数据融合。由于Web的巨大和复杂,使得W
语音是人类信息交流最直接、最方便的方式。语音信号在携带大量语音信息的同时,还存在大量的冗余;语音在产生、传输过程中难免被噪声污染,从语音中有效信息的角度看,背景噪声
随着Internet的发展,标签分类已经成为一种广泛的网络信息分类方式,标签分类使得用户能够给信息定义具有关键字特性的标签,并通过标签来进行网页导航和信息检索。由于标签在信息