国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

企業如何進行計算機取證工作
2007-12-25   

在上篇文章《》中葉子給大家講了一些計算機應急響應的工作內容。其中講到應急處理人員在恢復工作時要保存各種證據,以備于涉及法律問題時,可以作為司法證據進行提交和分析。那么在應急響應過程中,我們應該如何進行計算機取證的工作呢?本篇葉子將帶你初步了解一下計算機取證工作的流程。

在1981年,IBM首次發布PC作為主流業務后,美國聯邦執行人員就發現“白領”通過PC工具進行犯罪,從而開始計算機取證工作的研究和分析。到今天,計算機取證已經作為一門學科,包含多種科目,如計算機、通訊、法律實施、安全、網絡、電子、犯罪法律制裁系統等。

在國內,計算機發展比較晚,相對于計算機取證的發展就更晚一些。但刑法中關于計算機犯罪的規定,一定程度上影響著計算機取證的發展。刑法規定如下:

◆第二百八十五條(非法侵入計算機信息系統罪)違反國家規定,侵入國家事務、國防建設、尖端科學技術領域的計算機信息系統的,處三年以下有期徒刑或者拘役。
◆第二百八十六條(破壞計算機信息系統罪)違反國家規定,對計算機信息系統功能進行刪除、修改、增加、干擾,造成計算機信息系統不能正常運行,后果嚴重的,處五年以下有期徒刑或者拘役;后果特別嚴重的,處五年以上有期徒刑。
違反國家規定,對計算機信息系統中存儲、處理或者傳輸的數據和應用程序進行刪除、修改、增加的操作,后果嚴重的,依照前款的規定處罰。
故意制作、傳播計算機病毒等破壞性程序,影響計算機系統正常運行,后果嚴重的,依照第一款的規定處罰。
◆第二百八十七條(利用計算機實施的各類犯罪)利用計算機實施金融詐騙、盜竊、貪污、挪用公款、竊取國家秘密或者其他犯罪的,依照本法有關規定定罪處罰。

這些規定都涉及到計算機犯罪行為,而對于計算機犯罪的調查,必然需要涉及計算機取證調查工作。

計算機取證調查過程從總體上很重要的,每一步的調查都會影響到最終的結果,所以我們需要對調查流程非常熟悉。對于調查的流程大致如下圖:

圖1

核實

調查過程的第一階段是核實任務:在這個階段的取證調查人員需要仔細檢查系統的注冊用戶信息、反病毒應用軟件和網絡設備(防火墻、IDS、路由器)的日志信息來確定事故是否發生。在核實階段,事故響應小組成員會遇到兩種典型的情況:

拔出電源,已關閉的計算機系統和磁盤介質。
開機的系統并運行中(進程運行、訪問磁盤、網絡連接)

取證分析的必須非常仔細,避免易失去的信息被破壞,比如進程信息、內存信息、網絡連接狀態等。在這個階段,調查人員需要利用一些簡單、可信的工具來檢查異常的網絡連接、rootkits、新建的目錄、最近安裝的二進制文件等信息。

信息記錄

核實任務成功完成后,事故響應小組已確定某些安全事故正在發生。取證調查人員必須詳細記錄系統相關的信息。從硬件、軟件系統特征信息情況、磁盤的形狀(在后面的磁盤分析中使用)。記錄電腦正在使用的用戶列表,以及其它很多有用的信息。

把數據從受影響系統中拷出,并使用相關軟件工具分析:調查者不能再信懶被攻擊的系統中的工具,可能已感染了木馬。另外這些倒出的數據也被一系列的扣留,可根據官方法律實施條例進行沒收。

證據收集

這個階段是取證分析處理的關鍵階段:所有獲得到的計算機信息必須傳移到外部設備或者為了下一步的分析任務專用的取證工作站上。這些操作是關鍵的,因為調查者必須確保只有原始的數據被傳移和被考慮到。所有收集到系統數據(內存、進程、網絡連接、磁盤分區)都必須使用MD5 hash技術加密的算法標簽來確保數據的完整性。MD5 hash算法是32位長字符串計算數據的數學算法。這些算法操作是不可逆轉的,使用hash值后不可能恢復到原始文件狀態。

相關一部分的數據必須使用自動工具來獲取,避免執行任務時出現錯誤。收集數據使用正確的順序對于易變的數據進行收集,并通過hash簽名保護數據的完整性。在開始任務之前,取證調查人必須對系統的完整性進行驗證分析。這些是強制性的,避免易變的數據丟失,以及安裝日志數據從磁盤中消失而騙過下一階段的分析。

時間分析

上面證據收集過程的完成,所有的系統數據將被分析并存儲在取證工作站。本階段首先的任務是文件時間創建的分析。完整的二進制文件,inodes 和MAC時間信息,對于了解系統運行狀況是非常有用的。系統文件的時間信息顯示最近執行運行文件的時間,目錄被創建、刪除的最后時間,還有腳本運行的最后時間等。

這個階段主要執行任務是分析因為一些的命令運行導致最后產生的訪問文件時間。時間分析方法考慮兩部分:一部分是從二進制文件中分析出所有信息(數據和元數據)的中間文件,另一部分直接按時間順序排列。

操作系統分析

從時間分析中,取證調查人能從受影響的系統中搜索出一些線索。并進一步對數據進行分析,可依靠以下幾種工具進行分析:

取證工作站的軟件平臺
在系統分析目標上的軟件平臺
如果分析必須在存活的系統上執行
網絡配置

在這個階段,取證分析必須檢查完整的磁盤介質信息(物理、數據、元數據、文件系統和文件名字)。搜索可疑證據的二進制安裝、文件、增加的目錄、刪除,打開文件等等。從取證調查者的觀點看,Linux是比較靈活的操作系統,支持更多使用文件系統,比Windows系統有一些完整的工具。因此Linux下的一些取證工具比Windows平臺上更加容易使用。

數據恢復

在操作系統分析階段之后,取證調查人能完全在分析磁盤中的數據,并使用空的磁盤空間來恢復被刪除的文件。在Windows環境中,搜索空閑的空間,查看未分配的數據空間,并分析一些文件碎片,重組成刪除的目錄、文件,以及發現刪除時間等一些要的信息和攻擊者活動相關的信息。

字符串搜索

在海量的分析數據中,進行搜索特定的字符串數據。在包含的一些文件中,搜索相關的信息,比如IP、手機號碼、銀行賬號、郵件地址追蹤攻擊者,以及一些專用術語(例如,黑客、rootkit、郵件、受害者和其它一些相關的詞)。字符串搜索能在受影響的系統中快速地找出有用的信息。

報告

所有階段的信息都需要使用簡單明了的語言進行詳細報告,使得非技術人員比較容易明白工作的過程。取證分析還必須確保解釋證據被非常清楚地發現,而且所有的技術、使用的方法都要考慮到。另外一些工具特性報告功能對于保留蹤跡在取證分析階段是非常有用的。

以上只是簡單地介紹取證調查的處理流程。但在實際處理過程中,還會出現各種各樣的分析情況。如果你在分析過程中遇到什么樣的問題,歡迎來信一起進行分析。


熱詞搜索:

上一篇:企業怎樣做好計算機應急響應工作
下一篇:深信服上網行為管理設備介紹

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
国产三级欧美三级日产三级99| 老色鬼精品视频在线观看播放| 国内精品伊人久久久久av一坑| 国产欧美在线看| 国产一区二区视频在线观看| 亚洲第一精品电影| 亚洲色图自拍| 久久久久女教师免费一区| 欧美风情在线观看| 国产精品亚洲美女av网站| 一区二区三区在线视频观看 | 激情成人在线视频| 在线日本成人| 亚洲一区二区三区在线看| 久久久99国产精品免费| 欧美韩日一区| 一区二区av在线| 久久av在线看| 欧美久久久久久蜜桃| 国产日韩欧美一区二区三区在线观看 | 国产亚洲va综合人人澡精品| 亚洲国产成人在线播放| 亚洲欧美清纯在线制服| 欧美国产精品| 国产一区二区毛片| 宅男66日本亚洲欧美视频| 久久五月天婷婷| 国产精品亚洲综合| 亚洲精品少妇网址| 久久亚洲精品一区二区| 国产欧美日韩综合| 国产精品99久久久久久久久| 免费国产一区二区| 国内精品久久久久影院优| 洋洋av久久久久久久一区| 免费视频一区二区三区在线观看| 国产精品视频久久一区| 日韩亚洲在线| 欧美成人69| 亚洲高清色综合| 久久久久久久久岛国免费| 国产日韩精品一区二区三区在线 | 欧美日韩国产小视频在线观看| 国产午夜精品全部视频在线播放| 亚洲一区二区在线看| 欧美日韩一卡二卡| 亚洲美女毛片| 欧美性猛交xxxx乱大交退制版| 亚洲精品视频免费观看| 欧美国产在线电影| 亚洲国产视频一区| 欧美成人免费全部| 亚洲福利国产精品| 久久av一区二区三区亚洲| 国产精品ⅴa在线观看h| 一区二区三区视频在线看| 亚洲国产欧美在线| 久久国内精品视频| 国产欧美日韩一级| 亚洲午夜av| 国产农村妇女毛片精品久久麻豆| 99国产精品99久久久久久| 蜜桃久久av一区| 一区二区欧美国产| 欧美va天堂| 在线成人www免费观看视频| 欧美一级片在线播放| 国产精品chinese| 99视频精品全部免费在线| 美日韩精品免费观看视频| 欧美老女人xx| 亚洲国产日韩欧美综合久久| 久久影视精品| 悠悠资源网久久精品| 久久精品视频在线看| 国产日韩精品视频一区二区三区| 亚洲在线成人| 国产精品丝袜白浆摸在线| 亚洲一二三四久久| 国产精品成人一区二区三区吃奶| 亚洲破处大片| 欧美精品尤物在线| 99这里有精品| 欧美午夜精品久久久| 亚洲视频一二三| 国产精品久久久久久福利一牛影视| 亚洲麻豆国产自偷在线| 欧美日本国产精品| 亚洲精品1区2区| 欧美福利影院| 亚洲高清久久| 欧美精品免费观看二区| 日韩一区二区精品葵司在线| 欧美日韩大陆在线| 亚洲一区二区在线免费观看视频| 欧美三级韩国三级日本三斤| 亚洲综合欧美日韩| 国产婷婷色一区二区三区在线 | 久久精品一区二区三区四区| 国产亚洲精品久久久久婷婷瑜伽| 久久国产精品99精品国产| 尹人成人综合网| 欧美激情a∨在线视频播放| 99re亚洲国产精品| 国产精品国产三级国产aⅴ入口| 午夜精品美女自拍福到在线| 韩国av一区二区三区四区| 免费精品视频| 在线亚洲国产精品网站| 国产美女诱惑一区二区| 久久免费国产| 夜色激情一区二区| 国产日产高清欧美一区二区三区| 巨乳诱惑日韩免费av| 99亚洲视频| 亚洲欧洲在线一区| 国产精品综合色区在线观看| 久久在线视频在线| 正在播放亚洲一区| 国内成人精品视频| 欧美日韩国产综合网 | 亚洲一二三级电影| 国产目拍亚洲精品99久久精品| 免费在线欧美视频| 午夜精品亚洲| 亚洲国产日韩欧美综合久久 | 一区二区三区在线看| 欧美伦理a级免费电影| 欧美一区二区黄色| 亚洲免费成人| 极品尤物av久久免费看| 久久久久久久久久久久久9999 | 欧美一区二区三区在线观看视频| 在线欧美日韩精品| 国产精品任我爽爆在线播放 | 亚洲欧美成人一区二区三区| 伊人久久亚洲美女图片| 国产精品久久久久永久免费观看| 久久夜色精品国产欧美乱极品| 亚洲深夜福利网站| 怡红院精品视频在线观看极品| 欧美三级视频在线| 麻豆国产精品777777在线| 99riav久久精品riav| 伊甸园精品99久久久久久| 国产精品欧美风情| 欧美日韩精品久久| 欧美va亚洲va日韩∨a综合色| 亚洲一区二区三区在线播放| 亚洲精品日本| 亚洲国产精品va| 狠狠综合久久| 国产亚洲欧美日韩在线一区| 国产精品麻豆va在线播放| 欧美噜噜久久久xxx| 欧美mv日韩mv亚洲| 久热精品视频在线| 久久人人看视频| 亚洲视频在线播放| 亚洲精品日韩激情在线电影| 伊人成人在线视频| 黄色欧美日韩| 激情五月综合色婷婷一区二区| 国产欧美综合一区二区三区| 国产精品久久久久久户外露出| 欧美日韩一区二区三区高清| 欧美日本簧片| 红桃视频亚洲| 韩日精品中文字幕| 国产精品剧情在线亚洲| 国产欧美日韩三区| 国产欧美三级| 国产性做久久久久久| 国产伪娘ts一区| 国产亚洲精品久久久久久| 国产一区二区三区电影在线观看| 国产精品久久久久国产精品日日| 国产精品久久久久毛片软件| 国产精品久久久久久一区二区三区| 欧美电影打屁股sp| 欧美精品激情| 欧美日韩理论| 国产精品老牛| 国产一区二区0| 在线观看免费视频综合| 亚洲国产一区二区a毛片| 亚洲欧洲精品一区二区三区不卡 | 欧美一区二区三区成人| 亚洲愉拍自拍另类高清精品| 欧美私人网站| 激情婷婷久久| 久久成人精品无人区| 欧美国产精品人人做人人爱| 国内精品美女av在线播放| 亚洲美女毛片| 欧美精品一区二区三区在线看午夜| 亚洲黄页一区| 欧美一区二区在线播放| 欧美日产一区二区三区在线观看| 亚洲欧洲久久|