计算机取证是什么

计算机取证(Computer Forensics)在打击计算机和网络犯罪中作用十分关键,它的目的是要将犯罪者留在计算机中的“痕迹”作为有效的诉讼证据提供给法庭,以便将犯罪嫌疑人绳之以法。

计算机取证(Computer Forensics)在打击计算机和网络犯罪中作用十分关键,它的目的是要将犯罪者留在计算机中的“痕迹”作为有效的诉讼证据提供给法庭,以便将犯罪嫌疑人绳之以法。

计算机取证是什么

取证目的

计算机取证(Computer Forensics)在打击计算机和网络犯罪中作用十分关键,它的目的是要将犯罪者留在计算机中的“痕迹”作为有效的诉讼证据提供给法庭,以便将犯罪嫌疑人绳之以法。因此,计算机取证是计算机领域和法学领域的一门交叉科学,被用来解决大量的计算机犯罪和事故,包括网络入侵、盗用知识产权和网络欺骗等。

取证定义

计算机取证(Computer Forensics、计算机取证技术、计算机鉴识、计算机法医学)是指运用计算机辨析技术,对计算机犯罪行为进行分析以确认罪犯及计算机证据,并据此提起诉讼。也就是针对计算机入侵与犯罪,进行证据获取、保存、分析和出示。计算机证据指在计算机系统运行过程中产生的以其记录的内容来证明案件事实的电磁记录物。从技术上而言。计算机取证是一个对受侵计算机系统进行扫描和破解,以对入侵事件进行重建的过程。可理解为“从计算机上提取证据”即: 获取、保存 分析 出示 提供的证据必须可信 ;

计算机取证(Computer Forensics)在打击计算机和网络犯罪中作用十分关键,它的目的是要将犯罪者留在计算机中的“痕迹”作为有效的诉讼证据提供给法庭,以便将犯罪嫌疑人绳之以法。因此,计算机取证是计算机领域和法学领域的一门交叉科学,被用来解决大量的计算机犯罪和事故,包括网络入侵、盗用知识产权和网络欺骗等。

取证方式

从技术角度看,计算机取证是分析硬盘,光盘,软盘,Zip 磁盘,U 盘,内存缓冲和其他形式的储存介质以发现犯罪证据的过程,即计算机取证包括了对以磁介质编码信息方式存储的计算机证据的保护、确认、提取和归档。取证的方法通常是使用软件和工具,按照一些预先定义的程序,全面地检查计算机系统,以提取和保护有关计算机犯罪的证据。

计算机取证主要是围绕电子证据进行的。电子证据也称为计算机证据,是指在计算机或计算机系统运行过程中产生的,以其记录的内容来证明案件事实的电磁记录。多媒体技术的发展,电子证据综合了文本、图形、图像、动画、音频及视频等多种类型的信息。与传统证据一样,电子证据必须是可信、准确、完整、符合法律法规的,是法庭所能够接受的。同时,电子证据与传统证据不同,具有高科技性、无形性和易破坏性等特点。高科技性是指电子证据的产生、储存和传输,都必须借助于计算机技术、存储技术、网络技术等,离开了相应技术设备,电子证据就无法保存和传输。无形性是指电子证据肉眼不能够直接可见的,必须借助适当的工具。易破坏性是指电子证据很容易被篡改、删除而不留任何痕迹。计算机取证要解决的重要问题是电子物证如何收集、如何保护、如何分析和如何展示。

可以用做计算机取证的信息源很多,如系统日志,防火墙与入侵检测系统的工作记录、反病毒软件日志、系统审计记录、网络监控流量、电子邮件、操作系统文件、数据库文件和操作记录、硬盘交换分区、软件设置参数和文件、完成特定功能的脚本文件、Web 浏览器数据缓冲、书签、历史记录或会话日志、实时聊天记录等。为了防止被侦查到,具备高科技作案技能犯罪嫌疑人,往往在犯罪活动结束后将自己残留在受害方系统中的“痕迹”擦除掉,如尽量删除或修改日志文件及其他有关记录。但是,一般的删除文件操作,即使在清空了回收站后,如果不是对硬盘进行低级格式化处理或将硬盘空间装满,仍有可能恢复已经删除的文件。

方法说明

计算机调查取证方式在调查取证中新兴的技术模式,其在实践环境下得到相关调查机构的不断重视;计算机取证的方法就是计算机取证过程中涉及的具体措施、具体程序、具体方法。计算机取证的方法非常多,而且在计算取证过程中通常又涉及到证据的分析,取证与分析两者很难完全孤立开来,所以对计算机取证的分类十分复杂,往往难以按一定的标准进行合理分类。通常情况下根据取得的证据的用途不同进行分类,通常可以分为两类不同性质的取证。一类是来源取证,一类是事实取证。

来源取证

所谓来源取证,指的是取证的目的主要是确定犯罪嫌疑人或者证据的来源。例如在网络犯罪侦查中,为了确定犯罪嫌疑人,可能需要找到犯罪嫌疑人犯罪时使用的机器的 IP 地址,则寻找 IP 地址便是来源取证。这类取证中,主要有 IP 地址取证、MAC 地址取证、电子邮件取证、软件账号取证等。

IP 地址取证主要是利用在互联网中,每一台联网的计算机,在某一时刻都有唯一的全局 IP 地址。根据在案发现场找到的 IP 地址信息,进一步确定犯罪嫌疑人的机器,由犯罪人的机器再寻找案件相关人的方法。

MAC 地址取证主要在一些局域网中或动态分配 IP 地址网络中,由于 IP 地址使用有一定的自由,如果哪一个 IP 地址由谁租用并不清楚时,可以根据物理地址与逻辑地址的关系,找到物理地址,而物理地址也是唯一的,且一般情况下,也比较难以更改。所以 MAC 地址与特定计算机设备中网卡存在一定的对应关系,可以用来确定来源。

电子邮件取证,指的是根据电子邮件头部信息找到发送电子邮件的机器,并根据已锁定的机器找到特定人的取证方法。

软件账号取证,指特定软件如果其某个账号与特定人存在一一对应关系时,可以用来证明案件的来源。

取证原则

计算机取证的主要原则有以下几点:

首先,尽早搜集证据,并保证其没有受到任何破坏;

其次,必须保证“证据连续性”(有时也被称为“chain of custody”),即在证据被正式提交给法庭时,必须能够说明在证据从最初的获取状态到在法庭上出现状态之间的任何变化,当然最好是没有任何变化;

最后,整个检查、取证过程必须是受到监督的,也就是说,由原告委派的专家所作的所有调查取证工作,都应该受到由其它方委派的专家的监督。

取证目标

计算机取证的目标 :

使调查的结果能够经受法庭的检查。

基本理念

应该从一开始就把计算机作为物证对待,在不对原有物证进行任何改动或损坏的前提下获取证据;

证明你所获取的证据和原有的数据是相同的;

在不改动数据的前提下对其进行分析;

务必确认你已经完整的记录下你采取的每一个步骤以及采取该步骤的原因。

如何取证

根据电子证据的特点,在进行计算机取证时,首先要尽早搜集证据,并保证其没有受到任何破坏。在取证时必须保证证据连续性,即在证据被正式提交给法庭时,必须能够说明在证据从最初的获取状态到在法庭上出现状态之间的任何变化,当然最好是没有任何变化。特别重要的是,计算机取证的全部过程必须是受到监督的,即由原告委派的专家进行的所有取证工作,都应该受到由其他方委派的专家的监督。计算机取证的通常步骤如下。

(1)保护目标计算机系统。计算机取证时首先必须冻结目标计算机系统,不给犯罪嫌疑人破坏证据的机会。避免出现任何更改系统设置、损坏硬件、破坏数据或病毒感染的情况。

(2)确定电子证据。在计算机存储介质容量越来越大的情况下,必须根据系统的破坏程度,在海量数据中区分哪些是电子证据,哪些是无用数据。要寻找那些由犯罪嫌疑人留下的活动记录作为电子证据,确定这些记录的存放位置和存储方式。

(3)收集电子证据。

记录系统的硬件配置和硬件连接情况,以便将计算机系统转移到安全的地方进行分析。

对目标系统磁盘中的所有数据进行镜像备份。备份后可对计算机证据进行处理,如果将来出现对收集的电子证据发生疑问时,可通过镜像备份的数据将目标系统恢复到原始状态。 用取证工具收集的电子证据,对系统的日期和时间进行记录归档,对可能作为证据的数据进行分析。对关键的证据数据用光盘备份,也可直接将电子证据打印成文件证据。 利用程序的自动搜索功能,将可疑为电子证据的文件或数据列表,确认后发送给取证服务器。 对网络防火墙和入侵检测系统的日志数据,由于数据量特别大,可先进行光盘备份,保全原始数据,然后进行犯罪信息挖掘。 各类电子证据汇集时,将相关的文件证据存入取证服务器的特定目录,将存放目录、文件类型、证据来源等信息存入取证服务器的数据库。  (4)保护电子证据

对调查取证的数据镜像备份介质加封条存放在安全的地方。对获取的电子证据采用安全措施保护,无关人员不得操作存放电子证据的计算机。不轻易删除或修改文件以免引起有价值的证据文件的永久丢失。

取证步骤

在保证以上几项基本原则的情况下,计算机取证工作一般按照下面步骤进行:

第一, 在取证检查中,保护目标计算机系统,避免发生任何的改变、伤害、数据破坏或病毒感染;

第二, 搜索目标系统中的所有文件。包括现存的正常文件,已经被删除但仍存在于磁盘上(即还没有被新文件覆盖)的文件,隐藏文件,受到密码保护的文件和加密文件;

第三, 全部(或尽可能)恢复发现的已删除文件;

第四, 最大程度地显示操作系统或应用程序使用的隐藏文件、临时文件和交换文件的内容;

第五, 如果可能并且如果法律允许,访问被保护或加密文件的内容;

第六,分析在磁盘的特殊区域中发现的所有相关数据。特殊区域至少包括下面两类:①所谓的未分配磁盘空间——虽然没有被使用,但可能包含有先前的数据残留;② 文件中的“slack”空间——如果文件的长度不是簇长度的整数倍,那么分配给文件的最后一簇中,会有未被当前文件使用的剩余空间,其中可能包含了先前文件遗留下来的信息,可能是有用的证据;

第七,打印对目标计算机系统的全面分析结果,然后给出分析结论:系统的整体情况,发现的文件结构、数据、和作者的信息,对信息的任何隐藏、删除、保护、加密企图,以及在调查中发现的其它的相关信息;

第八,给出必需的专家证明。

上面提到的计算机取证原则及步骤都是基于一种静态的视点,即事件发生后对目标系统的静态分析。随着计算机犯罪技术手段的提高,这种静态的视点已经无法满足要求,发展趋势是将计算机取证结合到入侵检测等网络安全工具和网络体系结构中,进行动态取证。整个取证过程将更加系统并具有智能性,也将更加灵活多样。

取证过程

计算机取证的过程

取证准备(Preparation)

操作准备

设备准备

证据识别(Identification)

现场证据保护

设备保管

证据收集(Collection)

原始证据提取

原始证据保存

证据分析(Analysis)

取证分析

结论报告

证据提交(Presentation)

证据展示

证据返还

分析电子证据

电子证据需要借助计算机的辅助程序来查看,分析电子证据的信息需要很深的专业知识,应依靠专业的取证专家。通常进行的工作包括。

(1)借助自动取证的文本搜索工具,进行一系列的关键字搜索查找最重要的信息。

(2)对文件属性、文件的摘要和日志进行分析,根据已经获得的文件或数据的用词、语法、写作或软件设计编制风格,推断可能的作者。

(3)利用数据解密技术和密码破译技术,对电子介质中的被保护信息进行强行访问,获取信息。

(4)分析 Windows 系统的交换文件和硬盘中未分配的空间,这些地方往往存放着犯罪嫌疑人容易忽视的证据。

(5)对电子证据进行智能相关性分析,发掘同一事件不同证据间的联系。如分析分布式拒绝服务攻击证据时,可对某一时间段来自攻击者的 IP 在不同系统中留下的痕迹,按一定顺序罗列和评估其相关性。

(0)
时间不会说谎  的头像时间不会说谎  

相关推荐

  • 智多星属于什么特点,如何识别和培养这种特质

    智多星是一个非常有趣的词,它通常用来形容那些聪明、机智、反应迅速的人。这些人往往能够在很短的时间内解决问题,他们的思维敏捷,能够快速地找到解决问题的方法。那么,智多星究竟属于什么特点呢?如何识别和培养这种特质呢?本文将为您一一解答。一、智

    2024年1月25日
  • 补水喷雾可以用来湿敷吗,这些误区你需要知道

    补水喷雾是现代人非常喜欢的一种护肤品,它可以快速地为肌肤补充水分,缓解干燥、紧绷等不适感。不过,有些人认为补水喷雾可以用来湿敷,这种做法是否正确呢?今天我们就来详细探讨一下这个问题。误区一:补水喷雾可以代替湿敷很多人认为,补水喷雾可以代

    2023年11月20日
  • 小米14怎么设置亮屏时间?

    小米14是一款性能配置非常不错的旗舰手机,在正式发布以来就有无数米粉们入手了,在使用手机的时候大家会经常需要关闭屏幕,那么小米14怎么设置亮屏时间?下面就让我们来一起看看吧!小米14怎么设置亮屏时间?第一步:打开设置应用程序。可以在主屏幕上

    2024年1月25日
  • 戴尔笔记本电脑好用吗,用户体验评测

    作为一个电脑用户,我们都知道选择一款好用的笔记本电脑是多么的重要。而戴尔作为一家全球知名的电脑品牌,其笔记本电脑备受消费者的青睐。那么,戴尔笔记本电脑好用吗?今天,我们将从用户体验的角度来进行评测。外观设计戴尔笔记本电脑的外观设计简约大

    2023年12月4日
  • hiberfilsys删了开机变慢了,如何恢复并加速开机

    随着电脑使用时间的增长,电脑开机时间会逐渐变慢,这是一个很普遍的问题。很多人会尝试各种方法来加速电脑开机,但是有些人在尝试删除hiberfilsys文件时,却发现电脑开机变得更慢了。那么,hiberfilsys删了开机变慢了怎么办呢?本文将

    2024年4月6日
  • 苹果11怎么设置手写功能,详细步骤教程

    苹果11是一款非常受欢迎的手机,它拥有许多强大的功能,其中包括手写功能。手写功能可以让你更方便地输入文字,特别是在你需要快速输入一些短语或单词时。在本文中,我们将向你展示如何在苹果11上设置手写功能,以及如何使用它。步骤1:打开设置首先

    2023年11月1日
  • 系统重装软件哪个好用,推荐几款高效实用的软件

    在电脑使用过程中,难免会遇到各种问题,例如系统崩溃、病毒感染、系统变慢等等。这时候,重装系统是一个解决问题的有效方法。但是,重装系统需要使用系统重装软件,那么,系统重装软件哪个好用呢?本文将为大家推荐几款高效实用的软件。一、GhostW

    2023年10月17日
  • iis安装失败找不到源文件,如何解决这个问题

    本文目录一览为什么安装IIS会出现找不到源文件的错误?如何解决IIS安装失败找不到源文件的问题?结论IIS(InternetInformationServices)是一款由微软开发的Web服务器软件,它是Windows操作系统的一部

    2023年10月31日
  • 九十年代索尼手机Z1有中文吗,解答历史上的手机语言设置问题

    九十年代索尼手机Z1有中文吗(解答历史上的手机语言设置问题)在当今的智能手机时代,我们可以很方便地将手机语言设置为我们想要的任何语言。但是,回到九十年代,手机的功能非常有限,特别是在语言设置方面。那么,九十年代索尼手机Z1有中文吗?这是一

    2024年2月14日
  • 电脑CPU占用率过高的解决方法,如何降低CPU负载,提升电脑性能

    电脑CPU占用率过高的解决方法(如何降低CPU负载,提升电脑性能)作为电脑使用者,我们常常会遇到电脑CPU占用率过高的情况,这会导致电脑运行缓慢,甚至出现卡顿、死机等问题。那么,如何降低CPU负载,提升电脑性能呢?本文将为大家介绍几种有效

    2023年10月23日
  • 如何组装电脑主机插线,详细步骤图解

    电脑主机插线的组装是组装电脑的重要步骤之一。如果插线不正确,可能会导致电脑无法正常工作。本文将详细介绍如何组装电脑主机插线,帮助您轻松完成电脑组装。步骤一:准备工作在开始组装电脑主机插线之前,您需要准备以下工具和材料:1.电脑主机插线

    2023年10月14日
  • 三星s8wifi打不开怎么办,如何快速解决

    本文目录一览三星s8wifi打不开怎么办(如何快速解决)方法一:开启飞行模式方法二:重启你的三星S8方法三:清除你的三星S8的WiFi设置方法四:更新你的三星S8的软件方法五:联系三星客服三星s8wifi打不开怎么办(如何快速解决

    2023年10月16日
  • 电脑重装系统不小心关机了,如何避免数据丢失

    电脑重装系统是为了让电脑恢复到出厂设置,让电脑更加流畅。但是,当电脑重装系统的时候,如果不小心关机了,就会导致数据丢失。那么,当电脑重装系统不小心关机了怎么办呢?下面,我们将为大家介绍如何避免数据丢失。一、备份数据在重装系统之前,一定要

    2023年10月19日
  • 信用卡分期可以提升额度吗

    信用卡分期并不一定能够有助于提高额度,不过,持卡人可以主动向银行申请提额试试看,也可以等待银行主动给你提额。而且,信用卡提额又可以细分为提高临时额度和提高固定额度两种,临时额度的提…

  • win10更新卡住了,如何快速解决更新问题

    本文目录一览win10更新卡住了(如何快速解决更新问题)步骤一:检查网络连接步骤二:清除更新缓存步骤三:禁用防病毒软件步骤四:重置Windows更新组件结论win10更新卡住了(如何快速解决更新问题)你是否曾经遇到过win10更

    2024年1月29日

发表回复

登录后才能评论