基于多层次数据恢复的计算机取证技术研究与实现

来源 :重庆邮电大学 | 被引量 : 0次 | 上传用户:xilotola
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
近年,计算机技术的迅速发展和广泛普及,改变了人们传统的生产、生活和管理方式,同时也为违法犯罪分子提供了新的犯罪手段和空间。以计算机信息系统为犯罪对象和工具的新型犯罪活动越来越多,面对大量的计算机犯罪活动,传统取证模式已不能满足办案需求,司法或相关取证部门需要运用先进的计算机取证技术,以便顺利提取存在于计算机系统中的电子证据,包括已被删除、加密或破坏的文件等。   本文研究的主题是基于多层次数据恢复的计算机取证技术。针对数据恢复的层面,笔者提出了两种恢复技术的研究,一是基于应用软件层的数据恢复研究,二是基于文件系统层的数据恢复研究。所谓应用软件层的数据恢复,即是对某些特殊的文件做分析,解读文件内蕴含的重要信息,恢复出被犯罪嫌疑人删除的作案痕迹、证据等。文件系统层的数据恢复,顾名思义,即是从文件系统结构入手,研究文件系统删除文件的机制,从而找到恢复已删除文件的方法。结合这两个层次的数据恢复技术,能够从多个角度更全面的挖掘并恢复被删除的数据。针对应用软件层的数据恢复研究,笔者以研究Thumbs.db文件格式为例,研究出了怎样在应用软件层,恢复已删除图片的缩略图。并开发出Thumbs.db文件分析软件,通过分析隐藏的系统文件Thumbs.db,可以浏览并保存该文件中记录的包括已删除图片在内的所有图片的缩略图信息。针对文件系统层的数据恢复研究,主要以NTFS文件系统为基础,研究怎样在文件系统层恢复被用户删除的文件。特别将物理上离散存储的MFT文件记录的完整扫描以及如何恢复文件目录关系作为研究重点,并根据研究成果开发出了NTFS文件恢复软件。经过周密的测试和总结,软件的功能和性能都达到了设计的要求。
其他文献
为了研究煤矿安全预测本质,正确有效地预测煤矿系统的安全状况,基于目前煤矿安全研究现状和手段,从煤矿系统安全预测的内在规律性、有效时间长度及有效性等方面对煤矿进行了
近年来,CAN总线因其实时性强、安全性好、便于扩展等优点,逐渐成为现场总线的主流。目前,除在一贯使用良好的汽车领域外,CAN总线在过程自动化、楼宇自动化、制造自动化等领域也都
随着Internet的快速发展,许多关键服务都通过网络来提供,所以如何能够保证网络本身的安全和可用性成为网络安全研究中一个最重要的问题。拒绝服务攻击由于其容易实施、难以防范
随着处理器制造技术的发展,处理器中晶体管的集成度及处理器运行的时钟频率越来越高。处理器性能在不断提升的同时,其运行时产生的过高温度也带来了严重的问题。处理器温度过高
随着信息化建设的不断深入,企业数据信息量呈几何级数增长。信息量的不断扩张带来以下两个问题:一是存在着大量的重复数据,导致存储空间的大量浪费,企业的存储成本提高;二是
在Xen的虚拟设备模型中,网络设备以虚拟网卡的形式呈现给虚拟系统,虚拟网卡驱动包括前后端驱动,利用Xen提供的一些底层机制(I/O环、共享内存和事件通道等)共同处理虚拟系统网
随着中文操作系统在电脑,以及以移动电话、手持终端为代表的嵌入式产品中的广泛应用,汉字输入法在近两年内呈现出蓬勃发展的趋势。就其编码思想而言,可分为拼音输入法、形码
BP(Back Propagation)神经网络是目前人工神经网络中最具代表性和应用最广泛的模型之一。其结构简单,可操作性强,能模拟任意的非线性输入输出关系,在模式分类,图像处理,决策支持等
目前的森林火险等级预测方法是天气专家根据温度和湿度等数据给出火险等级,其结果很大程度受到人为因素影响,其精确性和时效性不足,而且森林险等级是由气象台所测数据分析的,根据
在信息化社会,每天都有大量的信息产生,信息量过大势必造成信息冗余,因此造成效率下降。人们迫切希望有一个智能识别信息的载体来帮助人们对事物有选择性的认知。行为识别是