计算机调查取证是什么

计算机调查取证,是法医学下的一个分支,与法医相似,计算机调查取证是有关从计算机中获取电子证据并加以分析的过程。近些年来,越来越多的电子证据被各类案件所涉及,计算机调查取证也逐渐成为一门热门专业。

计算机调查取证,是法医学下的一个分支,与法医相似,计算机调查取证是有关从计算机中获取电子证据并加以分析的过程。近些年来,越来越多的电子证据被各类案件所涉及,计算机调查取证也逐渐成为一门热门专业。

计算机调查取证是什么

用途

近些年来随着手机,个人 PDA 和其他电子产品的普及,计算机调查取证的源头也从计算机转移到其他各类电子产品上,所以计算机调查取证也有时称作“电子调查取证”(Digital Forensics)。

取证目标

使调查的结果能够经受法庭的检查。

工作原理

计算机调查取证的范围几乎包含了所有可能写入数据的电子产品。就电脑而言,大多数时候取证人员需要使用专业的工具来进行取证,比较著名的有 EnCase 和 FTK。使用这些工具的人员都需要接受专业的培训,得到合格的证书才能为案子取证,当然除了专业的工具,取证人员也使用一些系统工具(一般在 DOS 下运行,为了保证证据只受最低影响)比如用 dd 和 Netcat 进行内存的取证分析。

电子证据拥有极强的隐藏性,这也是对取证人员的一大挑战。此外在英美法系中,已经逐渐地将电子证据规范化。和其他证据类似,取证需要遵循“监督链”(Chain of Custody)。监督链的内容如下:1、对取得的证据要进行记录。2、保持证据出庭、上交和交给检验员的记录。3、原证据(硬盘)应该安全地保存在专用的证据箱内,并记录日志。4、所有的电子取证以及检验都需要在原证据的镜像上进行,绝不能在原证据上进行。

操作方法

电子证据可以分为“死”证据和“活”证据:前者包括收集来的硬盘,U 盘,储存卡等等。是“死”的;后者顾名思义,就是活着的证据,比如内存,电脑在运行的状态下内存的内容随时都在变化,但是内存中可能有极为重要的证据,比如剪贴板的内容,输入的密码等等。无论证据是“死”是“活”,都是取证人员所要刨根问底的。

对于“死”的证据,取证人员需要 100%跟随监督链的原则,进行取证分析。拿硬盘或 U 盘来说,收集到物理证据后,取证人员会制作一个完全一样的副本(Bit-stream Copy)。这一步一般都需要一个叫做写保护器(Write Blocker)的物理元件,以防制作副本的过程中系统对原证据写入数据。在制作副本的同时,取证人员会在原证据上运算 MD5 或 SHA1 值,待副本完成后再在副本上运算。MD5 或 SHA1 值就像是指纹一样,可以用来分辨作出来的副本是否与原证据一样。而且每次进行取证分析后,取证人员都会进行相同的运算,以确保证据没有改变,从而确保证据的可靠性。

“活”证据的重要性直到近期才被关注,却极其重要,可想而知毕竟计算机取证还是一门新兴的事物有待发展完善。在犯罪的第一现场,或是嫌疑犯的家中,当有电脑卷入时,美国的司法部门规定如果是开启的,不要关闭或收集,联系计算机取证人员来对应。这样做的一个原因是越来越多的罪犯开始隐藏自己的罪行,并且对其加密。解密的难度很大,而且费时,但是如果罪犯输入密码,密码就一定会藏在内存某处。通过内存的取证分析,就可以找到密码并轻易解密。此外,国外的即时通讯软件(Yahoo、Facebook 等)越来越多地在网页上运行,这样使得聊天的内容不会被存在硬盘中而存入内存,这也是为什么“活”证据变得越来越重要的一个原因。因为内存的易变性,导致取证前后的内存不可能相同,这有可能造成法庭上辩护律师对这些证据可靠性的攻击,有待相关的法律来完善“活”证据的取证。

计算机调查取证和计算机安全与法律密不可分,取证员需要接受法律和计算机安全甚至网络安全的多方面培训。在美国,SANS Institute 的 GIAC Certified Forensics Analyst(GCFA)认证就是针对计算机调查取证员的认证。

取证原则

首先,尽早搜集证据,并保证其没有受到任何破坏;

其次,必须保证“证据连续性”(有时也被称为“chain of custody”),即在证据被正式提交给法庭时,必须能够说明在证据从最初的获取状态到在法庭上出现状态之间的任何变化,当然最好是没有任何变化;

最后,整个检查、取证过程必须是受到监督的,也就是说,由原告委派的专家所作的所有调查取证工作,都应该受到由其它方委派的专家的监督。

如何取证

必须能够说明在证据从最初的获取状态到在法庭上出现状态之间的任何变化,当然最好是没有任何变化。特别重要的是,计算机取证的全部过程必须是受到监督的,即由原告委派的专家进行的所有取证工作,都应该受到由其他方委派的专家的监督。计算机取证的通常步骤如下:

(1)保护目标计算机系统。计算机取证时首先必须冻结目标计算机系统,不给犯罪嫌疑人破坏证据的机会。避免出现任何更改系统设置、损坏硬件、破坏数据或病毒感染的情况。

(2)确定电子证据。在计算机存储介质容量越来越大的情况下,必须根据系统的破坏程度,在海量数据中区分哪些是电子证据,哪些是无用数据。要寻找那些由犯罪嫌疑人留下的活动记录作为电子证据,确定这些记录的存放位置和存储方式。

(3)收集电子证据。

记录系统的硬件配置和硬件连接情况,以便将计算机系统转移到安全的地方进行分析。

对目标系统磁盘中的所有数据进行镜像备份。备份后可对计算机证据进行处理,如果将来出现对收集的电子证据发生疑问时,可通过镜像备份的数据将目标系统恢复到原始状态。

用取证工具收集的电子证据,对系统的日期和时间进行记录归档,对可能作为证据的数据进行分析。对关键的证据数据用光盘备份,也可直接将电子证据打印成文件证据。

利用程序的自动搜索功能,将可疑为电子证据的文件或数据列表,确认后发送给取证服务器。

对网络防火墙和入侵检测系统的日志数据,由于数据量特别大,可先进行光盘备份,保全原始数据,然后进行犯罪信息挖掘。

各类电子证据汇集时,将相关的文件证据存入取证服务器的特定目录,将存放目录、文件类型、证据来源等信息存入取证服务器的数据库。

(4)保护电子证据

对调查取证的数据镜像备份介质加封条存放在安全的地方。对获取的电子证据采用安全措施保护,无关人员不得操作存放电子证据的计算机。不轻易删除或修改文件以免引起有价值的证据文件的永久丢失。

取证步骤

在保证以上几项基本原则的情况下,计算机取证工作一般按照下面步骤进行:

第一, 在取证检查中,保护目标计算机系统,避免发生任何的改变、伤害、数据破坏或病毒感染;

第二, 搜索目标系统中的所有文件。包括现存的正常文件,已经被删除但仍存在于磁盘上(即还没有被新文件覆盖)的文件,隐藏文件,受到密码保护的文件和加密文件;

第三, 全部(或尽可能)恢复发现的已删除文件;

第四, 最大程度地显示操作系统或应用程序使用的隐藏文件、临时文件和交换文件的内容;

第五, 如果可能并且如果法律允许,访问被保护或加密文件的内容;

第六,分析在磁盘的特殊区域中发现的所有相关数据。特殊区域至少包括下面两类:①所谓的未分配磁盘空间——虽然没有被使用,但可能包含有先前的数据残留;② 文件中的“slack”空间——如果文件的长度不是簇长度的整数倍,那么分配给文件的最后一簇中,会有未被当前文件使用的剩余空间,其中可能包含了先前文件遗留下来的信息,可能是有用的证据;

第七,打印对目标计算机系统的全面分析结果,然后给出分析结论:系统的整体情况,发现的文件结构、数据、和作者的信息,对信息的任何隐藏、删除、保护、加密企图,以及在调查中发现的其它的相关信息;

第八,给出必需的专家证明。

上面提到的计算机取证原则及步骤都是基于一种静态的视点,即事件发生后对目标系统的静态分析。随着计算机犯罪技术手段的提高,这种静态的视点已经无法满足要求,发展趋势是将计算机取证结合到入侵检测等网络安全工具和网络体系结构中,进行动态取证。整个取证过程将更加系统并具有智能性,也将更加灵活多样。

取证过程

取证准备(Preparation) 操作准备

设备准备

证据识别(Identification) 现场证据保护

设备保管

证据收集(Collection) 原始证据提取

原始证据保存

证据分析(Analysis)

取证分析

结论报告

证据提交(Presentation)

证据展示

证据返还

(0)
时间不会说谎  的头像时间不会说谎  

相关推荐

  • 小米2s电信版参数,哪些参数需要关注?

    小米2s是小米公司推出的一款性价比较高的手机。在电信版中,小米2s的参数也有所不同。那么,哪些参数需要我们关注呢?接下来,本文将为大家详细介绍小米2s电信版的参数。1.网络制式小米2s电信版支持的网络制式为CDMA2000/GSM,这

    2023年11月9日
  • 为什么西门子洗衣机启动不了,排查故障的方法

    关键词:为什么西门子洗衣机启动不了作为一家知名的家电品牌,西门子洗衣机一直以来都备受消费者的青睐。然而,有时候我们在使用西门子洗衣机时,会遇到一些问题,比如启动不了的情况。那么,为什么西门子洗衣机启动不了呢?下面,我们将为您详细解析排查故

    2023年11月14日
  • 华为MateX5典藏版怎么设置壁纸?

    华为手机各方面的性能表现都是蛮不错的,是性能超高的手机,华为MateX5典藏版是很多小伙伴的选择,手机到手的第一件事情就是要给手机换上自己喜欢的主题和壁纸,壁纸是自己打开手机第一眼就会看见的,所以十分的重要,那么华为MateX5典藏版怎么设

    2024年2月2日
  • 中兴小鲜4参数,如何正确设置以获得最佳性能

    中兴小鲜4是一款性价比极高的手机,拥有不错的性能表现和出色的拍照功能。但是,为了让它发挥最佳性能,我们需要正确设置一些参数。本文将为大家详细介绍中兴小鲜4的参数设置方法,帮助大家获得最佳性能。一、屏幕亮度屏幕亮度的设置对于手机的电池寿命

    2023年12月26日
  • CPU全封闭风扇怎么加油图解,详细步骤教程

    CPU全封闭风扇是一种高效的散热方式,因为它可以将散热液冷却器和风扇结合在一起,以确保CPU的温度始终保持在正常范围内。但是,长时间使用后,风扇的润滑油会逐渐减少,这会导致风扇的噪音变大,散热效果下降。因此,加油是必要的。本文将为您介绍如何

    2024年2月1日
  • 一键安装win10系统,如何快速完成安装过程

    随着科技的不断发展,计算机已经成为我们生活中不可或缺的一部分。而在计算机中,操作系统则是计算机的灵魂。Windows10作为微软公司的最新操作系统,受到了广大用户的欢迎。但是,对于一些不太懂电脑的用户来说,安装Windows10系统可能

    2023年11月6日
  • 电脑c盘清理大师怎么彻底卸载,简单易懂的步骤教程

    关键词:电脑C盘清理大师怎么彻底卸载在我们使用电脑的过程中,难免会遇到一些问题,比如电脑运行速度变慢,存储空间不足等等。这时候,我们就需要使用一些电脑清理工具来帮助我们解决这些问题。而电脑C盘清理大师就是其中一款非常常用的工具。但是,有时

    2023年10月13日
  • ​一般纳税人企业可以成为小型微利企业吗

    一般纳税人可以是小型微利企业,也可以是小微企业,一般纳税人如果是小型微利企业可以享受企业所得税优惠的,但是不能享受增值税优惠的。 一般纳税人可以是小型微利企业,也可以是小微企业,一…

  • 重装系统前做哪些备份工作比较好,不要让你的重要数据丢失

    在电脑使用的过程中,难免会遇到一些问题,比如电脑变慢、系统崩溃等等。这时候,很多人会选择重装系统来解决问题。但是,重装系统前,一定要做好备份工作,否则会导致重要数据丢失。那么,重装系统前做哪些备份工作比较好呢?本文将为大家介绍。一、备份重

    2023年11月17日
  • 铁威马怎么样,值得购买吗

    铁威马是一款备受关注的家用抽油烟机,因其高性价比和出色的性能而备受消费者青睐。那么,铁威马怎么样?它值得购买吗?本文将从品牌背景、产品特点、用户口碑等多个方面进行分析,为您解答这些疑问。一、品牌背景铁威马是一家专注于厨房电器的品牌,成立

    2023年10月17日
  • spdif接口是什么

    spdif接口是一种数字讯号传输接口。S/PDIF是sony和philips定制的一种数字音频接口,能够实现使用成本较低的硬件来实现数字讯号传输,SPDIF分为输出(SPDIF O…

  • 历史记录清除找回,如何找回误删的浏览历史记录

    在日常生活中,我们经常会使用浏览器来浏览网页,这些浏览记录会被保存在浏览器的历史记录中。但是有时我们会误删这些历史记录,导致找不到之前访问过的网页,这时该怎么办呢?本文将介绍如何找回误删的浏览历史记录。一、使用浏览器自带的恢复功能大多数

    2023年11月13日
  • 诺基亚怎么刷机解锁,详细步骤教程

    本文目录一览1.打开手机的拨号界面,输入*06,查看手机的IMEI号码,将其记录下来。诺基亚是一款非常经典的手机品牌,深受消费者的喜爱。但是,有时候我们可能需要对手机进行刷机或者解锁,以便更好地使用手机。那么,诺基亚怎么进行刷机和解锁呢

    2023年10月6日
  • 魅族手机型号一览表,哪些型号适合你

    作为一家国内知名的手机品牌,魅族已经推出了众多款式的手机,每一款手机都有其独特的特点和功能。在这篇文章中,我们将为大家提供一份魅族手机型号一览表,并针对不同人群推荐适合的手机型号。一、魅族手机型号一览表1.魅族16sPro2.魅族1

    2023年12月5日
  • 笔记本电脑打不开机怎么办,该如何自行排查故障

    本文目录一览笔记本电脑打不开机怎么办(该如何自行排查故障)1.检查电源是否正常2.检查硬件是否正常3.检查操作系统是否正常4.检查BIOS设置是否正确结论笔记本电脑打不开机怎么办(该如何自行排查故障)作为现代人的必备工具之一,笔

    2023年12月31日

发表回复

登录后才能评论