国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

企業如何進行計算機取證工作
2007-12-25   

在上篇文章《》中葉子給大家講了一些計算機應急響應的工作內容。其中講到應急處理人員在恢復工作時要保存各種證據,以備于涉及法律問題時,可以作為司法證據進行提交和分析。那么在應急響應過程中,我們應該如何進行計算機取證的工作呢?本篇葉子將帶你初步了解一下計算機取證工作的流程。

在1981年,IBM首次發布PC作為主流業務后,美國聯邦執行人員就發現“白領”通過PC工具進行犯罪,從而開始計算機取證工作的研究和分析。到今天,計算機取證已經作為一門學科,包含多種科目,如計算機、通訊、法律實施、安全、網絡、電子、犯罪法律制裁系統等。

在國內,計算機發展比較晚,相對于計算機取證的發展就更晚一些。但刑法中關于計算機犯罪的規定,一定程度上影響著計算機取證的發展。刑法規定如下:

◆第二百八十五條(非法侵入計算機信息系統罪)違反國家規定,侵入國家事務、國防建設、尖端科學技術領域的計算機信息系統的,處三年以下有期徒刑或者拘役。
◆第二百八十六條(破壞計算機信息系統罪)違反國家規定,對計算機信息系統功能進行刪除、修改、增加、干擾,造成計算機信息系統不能正常運行,后果嚴重的,處五年以下有期徒刑或者拘役;后果特別嚴重的,處五年以上有期徒刑。
違反國家規定,對計算機信息系統中存儲、處理或者傳輸的數據和應用程序進行刪除、修改、增加的操作,后果嚴重的,依照前款的規定處罰。
故意制作、傳播計算機病毒等破壞性程序,影響計算機系統正常運行,后果嚴重的,依照第一款的規定處罰。
◆第二百八十七條(利用計算機實施的各類犯罪)利用計算機實施金融詐騙、盜竊、貪污、挪用公款、竊取國家秘密或者其他犯罪的,依照本法有關規定定罪處罰。

這些規定都涉及到計算機犯罪行為,而對于計算機犯罪的調查,必然需要涉及計算機取證調查工作。

計算機取證調查過程從總體上很重要的,每一步的調查都會影響到最終的結果,所以我們需要對調查流程非常熟悉。對于調查的流程大致如下圖:

圖1

核實

調查過程的第一階段是核實任務:在這個階段的取證調查人員需要仔細檢查系統的注冊用戶信息、反病毒應用軟件和網絡設備(防火墻、IDS、路由器)的日志信息來確定事故是否發生。在核實階段,事故響應小組成員會遇到兩種典型的情況:

拔出電源,已關閉的計算機系統和磁盤介質。
開機的系統并運行中(進程運行、訪問磁盤、網絡連接)

取證分析的必須非常仔細,避免易失去的信息被破壞,比如進程信息、內存信息、網絡連接狀態等。在這個階段,調查人員需要利用一些簡單、可信的工具來檢查異常的網絡連接、rootkits、新建的目錄、最近安裝的二進制文件等信息。

信息記錄

核實任務成功完成后,事故響應小組已確定某些安全事故正在發生。取證調查人員必須詳細記錄系統相關的信息。從硬件、軟件系統特征信息情況、磁盤的形狀(在后面的磁盤分析中使用)。記錄電腦正在使用的用戶列表,以及其它很多有用的信息。

把數據從受影響系統中拷出,并使用相關軟件工具分析:調查者不能再信懶被攻擊的系統中的工具,可能已感染了木馬。另外這些倒出的數據也被一系列的扣留,可根據官方法律實施條例進行沒收。

證據收集

這個階段是取證分析處理的關鍵階段:所有獲得到的計算機信息必須傳移到外部設備或者為了下一步的分析任務專用的取證工作站上。這些操作是關鍵的,因為調查者必須確保只有原始的數據被傳移和被考慮到。所有收集到系統數據(內存、進程、網絡連接、磁盤分區)都必須使用MD5 hash技術加密的算法標簽來確保數據的完整性。MD5 hash算法是32位長字符串計算數據的數學算法。這些算法操作是不可逆轉的,使用hash值后不可能恢復到原始文件狀態。

相關一部分的數據必須使用自動工具來獲取,避免執行任務時出現錯誤。收集數據使用正確的順序對于易變的數據進行收集,并通過hash簽名保護數據的完整性。在開始任務之前,取證調查人必須對系統的完整性進行驗證分析。這些是強制性的,避免易變的數據丟失,以及安裝日志數據從磁盤中消失而騙過下一階段的分析。

時間分析

上面證據收集過程的完成,所有的系統數據將被分析并存儲在取證工作站。本階段首先的任務是文件時間創建的分析。完整的二進制文件,inodes 和MAC時間信息,對于了解系統運行狀況是非常有用的。系統文件的時間信息顯示最近執行運行文件的時間,目錄被創建、刪除的最后時間,還有腳本運行的最后時間等。

這個階段主要執行任務是分析因為一些的命令運行導致最后產生的訪問文件時間。時間分析方法考慮兩部分:一部分是從二進制文件中分析出所有信息(數據和元數據)的中間文件,另一部分直接按時間順序排列。

操作系統分析

從時間分析中,取證調查人能從受影響的系統中搜索出一些線索。并進一步對數據進行分析,可依靠以下幾種工具進行分析:

取證工作站的軟件平臺
在系統分析目標上的軟件平臺
如果分析必須在存活的系統上執行
網絡配置

在這個階段,取證分析必須檢查完整的磁盤介質信息(物理、數據、元數據、文件系統和文件名字)。搜索可疑證據的二進制安裝、文件、增加的目錄、刪除,打開文件等等。從取證調查者的觀點看,Linux是比較靈活的操作系統,支持更多使用文件系統,比Windows系統有一些完整的工具。因此Linux下的一些取證工具比Windows平臺上更加容易使用。

數據恢復

在操作系統分析階段之后,取證調查人能完全在分析磁盤中的數據,并使用空的磁盤空間來恢復被刪除的文件。在Windows環境中,搜索空閑的空間,查看未分配的數據空間,并分析一些文件碎片,重組成刪除的目錄、文件,以及發現刪除時間等一些要的信息和攻擊者活動相關的信息。

字符串搜索

在海量的分析數據中,進行搜索特定的字符串數據。在包含的一些文件中,搜索相關的信息,比如IP、手機號碼、銀行賬號、郵件地址追蹤攻擊者,以及一些專用術語(例如,黑客、rootkit、郵件、受害者和其它一些相關的詞)。字符串搜索能在受影響的系統中快速地找出有用的信息。

報告

所有階段的信息都需要使用簡單明了的語言進行詳細報告,使得非技術人員比較容易明白工作的過程。取證分析還必須確保解釋證據被非常清楚地發現,而且所有的技術、使用的方法都要考慮到。另外一些工具特性報告功能對于保留蹤跡在取證分析階段是非常有用的。

以上只是簡單地介紹取證調查的處理流程。但在實際處理過程中,還會出現各種各樣的分析情況。如果你在分析過程中遇到什么樣的問題,歡迎來信一起進行分析。


熱詞搜索:

上一篇:企業怎樣做好計算機應急響應工作
下一篇:深信服上網行為管理設備介紹

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
九色porny丨国产精品| 亚洲一二三区不卡| 久久久一区二区三区| 欧美一级午夜免费电影| 日韩一区二区在线免费观看| 日韩一区二区三区四区| 欧美精品在欧美一区二区少妇| 欧美日韩一区在线| 91精品国产高清一区二区三区蜜臀 | 国产精品888| 国产精品99久久久久久似苏梦涵 | 国产精品第13页| 成人欧美一区二区三区在线播放| 国产精品乱码妇女bbbb| 亚洲人成网站影音先锋播放| 亚洲一区二区三区四区五区中文 | 韩国女主播成人在线观看| 国产一区二区三区在线观看精品| 成人激情免费网站| 欧美在线视频全部完| 日韩三级电影网址| 国产精品美日韩| 午夜国产不卡在线观看视频| 蜜桃久久久久久久| 成人国产精品免费观看视频| 在线免费一区三区| 精品久久久久久无| 亚洲欧美日韩在线不卡| 免费高清成人在线| 91免费看`日韩一区二区| 91精品国产综合久久久久久| 国产女人aaa级久久久级| 亚洲国产人成综合网站| 国产一区91精品张津瑜| 欧美怡红院视频| 久久久九九九九| 亚洲国产精品久久艾草纯爱 | 婷婷丁香激情综合| 国产黄色91视频| 欧美三级在线播放| 国产精品毛片大码女人| 男人的天堂久久精品| 99国产一区二区三精品乱码| 欧美电影免费观看高清完整版在线观看| 国产精品久线在线观看| 蜜桃av一区二区在线观看| 欧洲亚洲精品在线| 中日韩av电影| 国产精品自产自拍| 91麻豆精品国产91| 亚洲成人第一页| 一本到三区不卡视频| 国产三级一区二区三区| 美女在线视频一区| 欧美高清性hdvideosex| 一区二区三区久久| 99re成人精品视频| 国产精品另类一区| 成人免费电影视频| 久久精品视频免费观看| 黄一区二区三区| 欧美videossexotv100| 免费人成精品欧美精品| 色噜噜狠狠成人网p站| 亚洲欧美一区二区久久| yourporn久久国产精品| 国产精品久久久久久亚洲毛片| 国产在线不卡一卡二卡三卡四卡| 日韩写真欧美这视频| 蜜臀av一区二区| 精品久久久久久久久久久久久久久 | av色综合久久天堂av综合| 久久天天做天天爱综合色| 久久成人免费网| 精品国产91亚洲一区二区三区婷婷| 日韩国产精品久久久| 日韩色视频在线观看| 蜜桃一区二区三区在线观看| 欧美xxxx在线观看| 国产福利一区在线| 欧美激情在线一区二区三区| 成人污污视频在线观看| 国产精品美女一区二区三区 | 欧美激情一二三区| 国产成人精品三级| 最新高清无码专区| 日本大香伊一区二区三区| 亚洲一区二区三区在线| 日韩三级视频中文字幕| 国产一区二区在线视频| 国产精品久久久久桃色tv| 色综合亚洲欧洲| 日本午夜精品视频在线观看| 亚洲精品在线电影| 菠萝蜜视频在线观看一区| 亚洲综合精品自拍| 日韩一区二区免费电影| 粉嫩绯色av一区二区在线观看| 综合久久久久久| 日韩一区二区在线看| 国产成人亚洲精品青草天美| 亚洲欧美日韩国产成人精品影院| 欧美精选一区二区| 国产高清精品网站| 亚洲国产日韩a在线播放性色| 26uuu国产一区二区三区| 91同城在线观看| 麻豆91免费观看| 日韩理论电影院| 精品福利一区二区三区| 91香蕉视频黄| 国产乱国产乱300精品| 亚洲精品国产高清久久伦理二区| 欧美亚州韩日在线看免费版国语版| 日韩国产在线观看| 成人免费在线观看入口| 欧美精品一卡二卡| 91免费版在线| 国产黄色91视频| 天天色综合成人网| 自拍视频在线观看一区二区| 精品久久久久久无| 欧美顶级少妇做爰| 91麻豆国产精品久久| 国产精品一区久久久久| 日韩精品欧美精品| 亚洲一区二区四区蜜桃| 国产精品乱子久久久久| 久久久国产精华| 日韩欧美一区二区视频| 欧美美女bb生活片| 色婷婷久久一区二区三区麻豆| 国产精品18久久久久久久久 | 国产婷婷一区二区| 日韩一区二区三| 91精品国产综合久久香蕉的特点 | 一区二区成人在线视频| 国产欧美一区二区三区网站| 日韩丝袜情趣美女图片| 91精品久久久久久蜜臀| 欧美久久久影院| 欧美精品一卡二卡| 69p69国产精品| 欧美日韩视频在线观看一区二区三区| 91亚洲男人天堂| 一本大道久久a久久精二百| 9人人澡人人爽人人精品| 成人午夜视频网站| 成人av动漫网站| www.亚洲国产| 色综合久久综合网97色综合 | 欧美激情综合五月色丁香| 精品国产免费一区二区三区香蕉| 欧美一级片免费看| 欧美sm美女调教| 久久这里只有精品首页| 久久精品夜夜夜夜久久| 欧美经典一区二区三区| 国产精品毛片高清在线完整版| 18欧美乱大交hd1984| 亚洲人成小说网站色在线| 亚洲一区在线观看视频| 五月激情综合婷婷| 久久国产视频网| 国产精品系列在线观看| 91丨国产丨九色丨pron| 欧美三级视频在线| 日韩欧美国产综合| 国产欧美一区二区精品性| 亚洲色图在线视频| 五月天欧美精品| 国产精品亚洲第一区在线暖暖韩国| 色综合视频一区二区三区高清| 欧美日韩在线亚洲一区蜜芽| 欧美狂野另类xxxxoooo| 国产网站一区二区三区| 亚洲乱码国产乱码精品精的特点| 亚洲香肠在线观看| 久久99九九99精品| av亚洲精华国产精华精| 欧美精品在线观看一区二区| 国产日韩欧美电影| 亚洲毛片av在线| 精东粉嫩av免费一区二区三区| 99re这里只有精品6| 欧美一级一区二区| 亚洲女人****多毛耸耸8| 奇米影视7777精品一区二区| 成人综合在线视频| 欧美一区二区三区思思人| 日本一区二区三区久久久久久久久不 | 五月天视频一区| 懂色av中文字幕一区二区三区| 欧美伊人久久久久久久久影院 | 91视频在线看| 精品国产乱码久久| 午夜精品123| av一区二区不卡| 久久精品一区二区三区不卡牛牛| 亚洲国产精品一区二区久久恐怖片|