手机取证技术探讨与分析课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《手机取证技术探讨与分析课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 手机 取证 技术 探讨 分析 课件
- 资源描述:
-
1、 深圳市先创数字技术有限公司深圳市先创数字技术有限公司 目 录一.手机取证的技术手段1.1手机取证的应用背景 随着移动终端的迅速发展,利用移动终端进行各类非法或犯罪行为的犯罪行为不断出现,而且呈现出高速增长的势头,这使得电子数据取证的主要目标从存储介质向移动终端延伸。美国科研机构电子数据取证包括手机在内的取证实现方式和技术做出了5个层次分类:1.人工提取2.逻辑提取3.JTAG/ISP4.chip-off提取5.微读一.手机取证的技术手段1.2 人工提取 移动终端取证在专业化的取证设备出现之前,都是直接在移动终端上查看相关数据,并使用相机等翻拍设备记录证据。人工提取的优点在于门槛底,且总会存在
2、工具无法提取的移动终端,对于那些缺少其他提取固定手段的取证人员来说,这无疑是唯一的解决办法。这种检验手段仅能获取已有数据,对于删除的数据无法进行提取和固定,同时对于手机加密和破损的情况也无法应对。其次,必须保证该设备能正常开机,同时并未设置密码或者已知密码。图中北京瑞源的EDEC1030小型数码翻拍仪就是人工提取的辅助设备。1.3逻辑提取 手机通过连接线(USB、RS232)或无线(蓝牙、红外、WiFi)等方式与取证专用硬件或安装软件的工作站连接,提取逻辑数据。常见的如kingroot、360手机助等代理软件和专业的商业软件可以实现开机连接获取基本用户数据信息,在一定程度上逻辑提取可以获得删除
3、数据记录,但不能恢复未分配空间的数据,同时对于目前高版本的具有root权限的智能手机逻辑提取存在一定的检材数据有损风险。一.手机取证的技术手段一.手机取证的技术手段1.4 JTAG/ISP提取 对于低端智能机、国产机以及非智能手机取证有时候需要JTAG/ISP测试协议方式,利用手机主板触点连机进行数据提取和解析。此种技术对于无法正常开机、未获得root权限或者存在开机密码的手机取证很有帮助。但数据被覆盖或是被检手机进行过全盘加密,那么JTAG/ISP也仅仅获得是的全盘加密的镜像文件。一.手机取证的技术手段1.5物理提取 chip-off技术是最复杂且最底层的数据获取技术。这种方法需要将移动终端
4、中的存储芯片通过热风枪或拆焊台与主板剥离,清理芯片表面的焊锡,然后将芯片安装到芯片读取设备上,直接对芯片本身的电路和协议进行分析,获取其原始镜像或相关数据。常见的手机存储芯片如图二.LED显示屏的常用术语一.手机取证的技术手段1.5.1 功能机芯片布局实物图一.手机取证的技术手段1.5.2 智能机芯片布局实物图一.手机取证的技术手段1.5.3 chipp-off技术特点手机FLASH芯片为陶瓷密封封装,在极端情况下(如手机被摔裂、破坏、进水、腐蚀),仍可通过对FLASH芯片的数据提取来获得所需信息;脱离手机操作环境直接读取手机FLASH存储芯片内容提取最原始数据;不受手机好坏限制、不受手机操作
5、系统限制、不受手机是否有锁限制;不区分脱离手机操作环境,直接读取手机FLASH存储芯片内容,提取最原始数据;手机型号,只针对FLASH型号,产品适用范围广泛;加密数据、未加密数据、已删除数据、未删除数据,均可完整提取,生成镜像文件兼容其他厂家分析工具软件,进行数据分析及数据恢复工作;12345一.手机取证的技术手段 1.5.4 chip-off取证方法配套设备示例芯片提取设备+芯片底座及数据线+分析软件一.手机取证的技术手段1.6 微读 微读技术是指在电子显微镜下对NAND或NOR芯片存储层进行微观状态的观察,并借助均衡磨损原理等固态介质存储理论进行数据还原。这种技术已经上升到电子取证领域的最
6、尖端领域,而且目前也没有商业微读技术设备。一.手机取证的技术手段1.7 取证技术手段的优先级 目前的人工、逻辑、JTAG/ISP及chip-off的技术应用分析,无论是从取证的难易程度、电子数据的深度,还是取证固定的司法规范,普遍遵循着这4个取证手段(由于微读手段只是行业发展的预测,不做为应用现状的讨论)的应用优先级:3.JTAG/ISP1.人工提取人工提取2.逻辑提取逻辑提取4.chip-off二.手机取证的技术难点2.1 手机取证的技术现状 随着人们智能手机不断地技术革新和APP应用普及,电子数据安全与备份也不断地随之变化,同时我国电子取证标准与规范不断完善中,这些都给手机取证带来新的机遇
展开阅读全文