计算机取证与分析鉴定概论课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《计算机取证与分析鉴定概论课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机 取证 分析 鉴定 概论 课件
- 资源描述:
-
1、主讲:2022年8月6日主要内容Windows系统现场证据获取Windows系统中电子证据获取证据获取/工具使用实例证据保全证据保全1 保证证据的真实性1)所有需要作为证据的数据都必须有真实性保护2)保证电子证据真实性的原则3)保证电子证据真实性的措施2 保证证据的完整性1)所有需要作为证据的数据都必须有完整性保护2)完整性保证措施:MD5校验值(也称为哈希值)3)封存现场证据获取固定证据固定证据固定犯罪证据十分重要。应当提取什么样的电子证据,如何提取并有效的固定电子证据,是问题的关键。Windows系统作为目前最常用的操作系统,研究Windows系统上的计算机取证方法具有非常重要的现实意义。
2、目前Windows系统的计算机取证方法已经日趋成熟。1 固定硬盘2 部分文件的固定3 固定易丢失的证据现场证据获取深入获取深入获取1 深入获取证据的重要性Windows初始响应在收集易丢失的证据之后,可以继续进行一些调查。两个关键的证据来源是事件日志和目标系统上的注册表。这样,在大多数调查中,就需要对这两个目标进行彻底的调查。2 深入获取证据的途径1)事件日志2)注册表3)系统密码4)转储系统RAM现场证据获取日志日志1 系统日志Windows操作系统维护三个相互独立的日志文件:系统日志、应用程序日志和安全日志。2 服务程序日志可以搜索这一时间范围内所有被修改、访问或删除的文件以重建这一突发事
3、件。通过仔细查看Web服务器日志可以从中找出攻击的证据信息。3 防火墙、入侵检测系统日志会保存系统收到的各种不安全信息的时间、类型等。通过分析这些日志,可以发现曾经发生过或者正在进行的系统入侵行为。系统证据获取文件和目录文件和目录1 启动目录2 系统目录3 我的文档4 最近打开的文档5 删除文件的恢复系统证据获取注册表注册表1 启动项2 用户信息项3 系统信息项系统证据获取进程列表进程列表1 系统进程2 用户进程3 开始运行处的进程4 进程分析(操作文件、注册表或者访问网络的情况)系统证据获取网络轨迹网络轨迹所谓网络轨迹,是指系统访问网络之后留下来的一些记录。犯罪嫌疑人在利用网络进行犯罪,或因
4、为犯罪嫌疑人对计算机不是很了解,或因为犯罪嫌疑人的疏忽大意,会在Windows系统上留下一些记录。网络轨迹主要包括:1 网站访问下拉列表2 网站访问的历史记录3 网站收藏夹4 网络聊天工具分析系统证据获取系统服务系统服务Windows 上提供了很多服务,这些服务一方面使得合法用户可以访问,但另一方面也为有害的入侵者提供了一个接入口。1 计划任务服务2 共享服务3 远程控制和远程访问服务系统证据获取用户分析用户分析Windows 具有完善的用户体系,它规定了系统中有哪些帐户,这些帐户分别属于哪些组,这些帐户有什么权限,这些帐户有哪些文件存放在哪些目录下,其他帐户对该帐户的文档有什么权限。攻击者通
展开阅读全文