請連 http://jay-fva.blogspot.com/

這邊暫時不更新嚕~ ^^

Recover 發表在 痞客邦 留言(1) 人氣()

56148_3_1_l.jpg

硬碟篇─徹底銷毀硬碟資料的7大方法

接下來我們將要介紹7種不同銷毀硬碟的方法,這些方法分別是格式化、滴鹽酸、火燒、鐵鎚敲、泡水、消磁與刀割碟片。每一種方法都會以破壞度這個指標,區分為高、中、低3個等級來評量。並且透過專家提出的意見,探討每一種方法摧毀硬碟的程度。
雖然硬碟的磁頭讀取資料時,與硬碟碟片間的距離,只有10奈米左右(比一根頭髮還細),硬碟的外殼如果被打開,灰塵進入碟片內部後,就很有可能會對硬碟造成一定程度的傷害,灰塵也可能讓磁頭在讀取的過程中刮傷碟片,導致硬碟損壞。不過若是要談到徹底銷毀資料,光是打開硬碟上蓋,可能還是遠遠不夠,因為還是存在著硬碟資料被讀取出來的可能性。而我們列出的這7種方法,是以有心想要竊取資料的其他人,有能力取得專業的設備為前提之下,硬碟的使用者到底該怎麼徹底的將硬碟以各種手段破壞。

硬碟碟片的材質為鋁鎂合金或玻璃,再鍍上磁性金屬膜。所以碟片本身雖然輕,但也有一定的堅固程度。

硬碟外殼只要打開,碟片沾上了灰塵,就有可能會讓磁頭在運作時刮傷碟片,導致硬碟損壞。

方法1 低階格式化
格式化是最普遍的做法,不過要注意的是,必須使用將硬碟每個磁區都以資料重新覆寫的低階格式化,才能真正發揮效果。一般透過作業系統進行的高階格式化,資料仍可救回。不過低階格式化耗時良久,所以其他物理破壞的方法也有使用的必要性。方法2 泡水法
硬碟碟片直接丟到水裡,由於水會破壞碟片上紀錄資料的磁粉,所以當水透過硬碟外殼平衡氣壓的小孔,浸泡到內部碟片,就會將資料完全銷毀。但若只是乾淨的水,資料回復廠商認為,還是有可能救回部分資料,但仍需視進水狀況。方法3 焚毀法
如果直接把硬碟碟片拆下來,對著每一片碟片的表面用火燒,磁粉會被破壞,那當然是無法救回資料了,但是也必須確保每一塊碟片表面都燒的均勻。但若是把整臺硬碟丟到大火裡,其實要完全銷毀資料不是那麼容易。一般硬碟可容忍的溫度是在攝氏80~90度,且硬碟除了電路板之外,其他關鍵部分(如馬達、磁頭、碟片等)多數都是金屬,並不易燃,所以將整臺硬碟直接丟到火裡燒毀的方式,其實很難完全確保每個碟片都被燒毀。當然,如果以超高溫燒到碟片都變形,那麼也是可以完成資料銷毀的工作。不過焚毀法有一定的危險性,真的要使用請注意場地的選擇。方法4 刀割碟片法

Recover 發表在 痞客邦 留言(0) 人氣()

56148_1_1_l.jpg

很多不同的資料銷毀方式,流傳在這個世間。但是到底要做到什麼樣的程度才能確保儲存媒介上的資料完全銷毀呢?以硬碟為例,如果把硬碟丟到水裡,就完成了銷毀工作嗎?

很多不同的資料銷毀方式,流傳在這個世間。
但是到底要做到什麼樣的程度才能確保儲存媒介上的資料完全銷毀呢?以硬碟為例,如果把硬碟丟到水裡,就完成了銷毀工作嗎?消磁機真的萬無一失嗎?或是用火燒整臺硬碟,真的就可以完全銷毀資料嗎?
這些疑問,我們都將透過這次的報導替你解答。透過各個領域的專家,剖析紙類、硬碟、磁帶等儲存媒介,用哪一些方法才能真正達到「資料完全銷毀」的結果,解答各種小道偏方的實用度。
資料真的徹底銷毀了嗎?
網路上常會看到一種摧毀硬碟的方法,那就是把硬碟丟到水裡泡水,但是這樣真的就完全不可能救回資料嗎?這可能不一定。

Recover 發表在 痞客邦 留言(0) 人氣()

jb0ocz.jpg

CDRoller是一款功能強大、簡單易用且低花費的CD/DVD/BD資料救援軟體。提供了極強的光碟讀取和糾錯能力,可以用來恢復使用"拖放"方式刻錄的 CD/DVD/BD (如Roxio (Adaptec) DirectCD 和 Ahead Nero software)中的資料;方便的抓音軌轉換編碼功能;光碟分析和讀寫等檢測工具;快速方便的建立CD分類庫和搜索功能;從劃傷、損壞或失效的光碟中恢復資料;具有與Windows資源管理器類似的用戶操作界面等特性。

CDRoller 是多功能的光碟工具,主要功能有可複寫式光碟 UDF 資料檔讀取、光碟音樂音軌抓取、光碟多媒體分析/測試工具、光碟資料救回、光碟映像檔製作..等等,支援的 CD 及 CD-R 格式:CD-DA、CD-ROM、CD-WO、CD-RW、CD-ROM XA、混合模式光碟、多重區段壓片光碟。

- Fault-tolerant 資料光碟瀏覽及內建遺失資料音軌搜尋功能的內容讀取工具;
- 區段(Session)選擇工具,取回多重區段壓片光碟的所有區段;
- UDF 讀取工具具有額外的移失資料救回及搜尋能力;
- CD Data Rescue 的資料救援功能,可以將無法讀取的光碟檔案、資料夾救回;
- 抓取數位音樂光碟音軌(將音樂光碟轉成 WAV 檔);

Recover 發表在 痞客邦 留言(0) 人氣()


坊間充斥著各式各樣關於銷毀儲存資料的方法,如果擔心這些土法煉鋼的偏方不合實際需要,可參照美國國防部認可的標準,實現更徹底、安全的資料銷毀作業


低階格式化、泡水、焚燒、消磁、敲擊使碟片變形等等,是坊間流傳的種種如何徹底銷毀儲存媒體資料的方法,但對企業來說,這些方法的適用性可能大有問題。
一來許多方法的有效性並無法得到確認,而且缺乏明確的操作標準來指引使用者,如依據怎樣的程序執行、執行到怎樣的程度,才能達到銷毀資料的效果;二來大多數儲存媒體(特別是硬碟)在設計上都已考慮防護撞擊、變形與屏蔽外部磁力影響的問題,要透過物理破壞來銷毀資料,實際執行也不容易。
為了實現更有效、執行上也更明確可行的資料銷毀工作,參考各國官方認可的資料銷毀程序與規範,並導入遵循規範的產品,將是更適合企業環境的作法。
在資料銷毀這個領域,美國國防部的DOD 5220.22-M標準或許是最廣為人知,也是應用最廣的一套規範。

Recover 發表在 痞客邦 留言(0) 人氣()

對於有在幫人組裝電腦,或者是硬體維修的朋友而言,Hiren's BootCD 稱之為萬用光碟實在當之無愧,除了提供了各式硬碟工具(硬碟備份、硬碟分割、硬碟檔案救援),也提供了為數不少的硬體測試工具(螢幕、顯示卡、硬碟),甚至是 BIOS 密碼回復,檔案管理,硬體資訊查詢等功能,凡舉在 DOS 你能想到的軟體,作者都已經細心的將軟體整合在其中,不管你是不是系統維修人員,在家中,一片 Hiren's BootCD 絕對能夠給予使用者在操作時提供最便利的功能,讓你一片在手搞定各種電腦!
Hiren's BootCD Pro 1.5 是基於原來版本v10修改的,重新修改了結構以及選單,讓軟體能更方便以及有更好的描述,有些軟體也更新至較新版本,還有新增很多其他有用的工具。
Partition Tools
Partition Magic Pro 8.05
Best software to partition hard driveAcronis Disk Director 10.0.2160

Recover 發表在 痞客邦 留言(0) 人氣()


EVEREST Ultimate Edition 可提供如下的資訊:

硬體資訊:

* 主機板及 CPU(可顯示晶片組、BIOS、AGP 設定值、記憶體設定值…等相關資訊)

* 顯示卡及顯示器

* 儲存裝置

* 網路介面卡、多媒體裝置以及輸入裝置

* 其他硬體資訊


軟體資訊:

* 作業系統

* 已安裝的軟體

* 網路


安全資訊:

* Windows 安全(可顯示已安裝的更新或系統還原狀態…等資訊)

* 已安裝的安全性軟體之相關資訊


偵斷測試:

* 系統穩定度測試

* 硬體監視

* CPU 及 FPU 之測試

* 記憶體測試

* 磁碟測試

Recover 發表在 痞客邦 留言(0) 人氣()


CHFI (Computer Hacking Forensic Investigator)為電腦駭客鑑識偵查員的認證,簡單的說就是「數位鑑識」會用到的技術證照….

何謂「電腦鑑識」

在 牛津辭典中 Computer Forensics (電腦鑑識)的定義為 "the application of forensic science technique to computer-base material.",主要的過程在於應用嚴謹的程序及科技的方法去處理數位資訊設備相關鑑識工作,當公司或個人遇到資訊相關緊急事故時,如何還原事情發生的真相,即為電腦鑑識領域的範疇。


根據加州柏克萊大學的研究,目前公司中有超過93%的資訊產出是以數位格式分散貯存在各個系統中,同時相同的研究也指出在 所有的資訊犯罪、侵權案例中,有超過85%的案例均會留下數位遺趾 (Foot print)。因此如何以科技的方法,在具有證據力的前題下將所有的數位資訊證據正確搜集及分析,則為電腦鑑識主要工作項目。


在鑑識領域 中的一句名言 "有一分證據,說一分話",因此電腦鑑識必需根據現有系統中所保留的任何資訊來研究分析,找出跟事件有關聯的資訊證據而無法無中生有,因此電腦鑑識工作者往往需要花費大量的時間去將資訊整理及分析,而所運用的科技方法主要在於達成一個目標,"只要證據存在就可以找得出來"。


電腦駭客鑑識偵查員的認證是由EC -Council所推出,在臺灣總代理是翊利得資訊,包括翊利得資訊、資策會都有開CHFI的課程。因為 CHFI是EC-Council道德駭客認證(CEH)的進階認證,為了滿足資安技術人員的進階需求,從3年前剛推出的1年1班,到最近的1年3~4班。 顯見越來越多政府或企業重視數位採證的技術。


CHFI是1個5天的課程,認證課程面向較廣,首先是了解何謂鑑識,從基本設備、鑑識實驗 室的環境規畫等;再者,就得先了解檔案與系統格式,才知道怎麼把已經被刪除或消失的證據找出來。接下來,鑑識人員就得知道如何按部就班做鑑識,並了解進行鑑識時,所有會發生的困難與挑戰。而怎麼寫鑑識報告,甚至進一步成為法庭上的專家證人,也都會在CHFI的篇章中詳細介紹到。

Recover 發表在 痞客邦 留言(0) 人氣()


WinDD 1.3


相容性列表:

Raw memory dump:

* Windows 2000 (32-Bits)

* Windows XP (32-Bits and 64-Bits)

* Windows 2003 (32-Bits and 64-Bits)

* Windows Vista (32-Bits and 64-Bits)

* Windows 2008 (32-Bits and 64-Bits)

* Windows 7 (32-Bits and 64-Bits)

* Windows 2008 R2 (32-Bits and 64-Bits)

Microsoft crash dump:

* Windows XP (32-Bits and 64-Bits)

* Windows 2003 (32-Bits and 64-Bits)

* Windows Vista (32-Bits and 64-Bits)

* Windows 2008 (32-Bits and 64-Bits)

* Windows 7 (32-Bits and 64-Bits)

* Windows 2008 R2 (32-Bits and 64-Bits)


特性:

* Raw dump generation

* Standalone Microsoft crash dump generation

* Network support (client + server)

* SMB path support

* MD5, SHA-1 and SHA-256 hash support

* Support 3 mapping methods for both full crash dump and raw memory dump generation

* Support 3 content rules

* Fast

* 32-bits and 64-bits support

* Can hibernate the system.

* Can generate a Blue Screen of the Death

* Support of machine with more than 4GB of RAM.

Microsoft Windows has an internal limitation which does not allow to generate a Microsoft Full Crash dump if the local machine has more than 2GB of physical memory. Of course, this limitation does not affect windd but it was funny and a good surprise to see Windbg correctly works with 8GB Microsoft crash dump (successfuly tested by Jimmy).


WinDD 1.3 下載

Recover 發表在 痞客邦 留言(0) 人氣()


Firefox 從版本3開始,使用新的文件格式來儲存瀏覽的歷史紀錄,而不是把這些紀錄存於mork文件格式,紀錄改為保存在一個SQLite資料庫


文件位置(File Locations)

Windows XP

C:\Documents and Settings\<username>\Application Data\Mozilla\Firefox\Profiles\<profile folder>\places.sqlite

Windows Vista

C:\Users\<user>\AppData\Roaming\Mozilla\Firefox\Profiles\<profile folder>\places.sqlite

GNU/Linux

/home/<user>/.mozilla/firefox/<profile folder>/places.sqlite

Mac OS X

/Users/<user>/Library/Application Support/Firefox/Profiles/default.lov/places.sqlite


文件標頭(File Header)

Firefox 3 history files start with

53 51 4C 69 74 65 20 66 6F 72 6D 61 74 20 33

which represents the ascii string SQLite format 3. This is normal for any Sqlite database file, so it may be more appropriate to verify that the file is a Firefox 3 history file by looking for the database tables within the file. For example, at offset 120701 (0x1D77D) the hex value

43 52 45 41 54 45 20 54 41 42 4C 45 20 6D 6F 7A 5F 62 6F 6F 6B 6D 61 72 6B 73

can be found. This represents the ascii string CREATE TABLE moz_bookmarks. At offset 120973 (0x1D88D) the hex value

43 52 45 41 54 45 20 49 4E 44 45 58 20 6D 6F 7A 5F 62 6F 6F 6B 6D 61 72 6B 73 5F 69 74 65 6D 69 6E 64 65 78

can be found. This represents the ascii string CREATE TABLE moz_bookmarks_itemindex.


資料庫表(Database Tables)

The places.sqlite file is essentially a database with multiple tables: moz_anno_attributes

moz_annos

moz_bookmarks

moz_bookmarks_roots

moz_favicons

moz_historyvisits

moz_inputhistory

moz_items_annos

moz_keywords

moz_places


參考來源:wiki

Recover 發表在 痞客邦 留言(0) 人氣()


DEFT開發出最新的鑑識工具DEFT V5x,DEFT V5x是Live CD,提供鑑識人員於取證時完整的鑑識工具(當然還是有缺拉),除了Windows介面下的鑑識工具更新之外,以Linux環境開機後也收錄更多GUI工具,已經快有之前Helix Live CD的影子了,詳細更新內容如下:


DEFT v5 computer and network forensic packages list:

  • sleuthkit 3.01, collection of UNIX-based command line tools that allow you to investigate a computer
  • autopsy 2.21, graphical interface to the command line digital investigation tools in The Sleuth Kit
  • dhash 2, multi hash tool
  • aff lib 3.5.2, advanced forensic format
  • gpart, tool which tries to guess the primary partition table of a PC-type hard disk
  • guymager 0.4.2-1, a fast and most user friendly forensic imager
  • dd rescue 1.13, copy data from one file or block device to another
  • dcfldd 1.3.4.1, copy data from one file or block device to another with more functions
  • linen 6.01, Linux version of the industry- standard DOS-based EnCase acquisition tool
  • foremost 1.5.6, c onsole program to recover files based on their headers, footers, and internal data structures
  • photorec 6.11, easy carving tool
  • mount manager 0.2.6, advanced and user friendly mount manager
  • scalpel 1.60, carving tool
  • wipe
  • hex dump, combined hex and ascii dump of any file
  • outguess, a stegano tool
  • ophcrack 3.3.0, Windows password recovery
  • Xplico 0.6 DEFT edition, advanced network analyzer
  • Wireshark 1.2.2, network sniffer
  • ettercap 0.7.3, network sniffer
  • nessus 4, vulnerability and security scanner, client
  • nessusd 4, vulnerability and security scanner, server
  • nmap 5, the best network scanner
  • kismet 2008.05 R1, sniffer and intrusion detection system that work with any wireless card
  • dmraid, discover software RAID devices
  • testdisk, tool to recover damaged partitions
  • vinetto, tool to examine Thumbs.db files
  • trID 2.02 DEFT edition, tool to identify file types from their binary signatures
  • readpst 0.6.41, a tools to read ms-Outlook pst files
  • snmpwalk
  • chkrootkit, Checks for signs of rootkits on the local system
  • rkhunter 1.3.4, rootkit, backdoor, sniffer and exploit scanner
  • john 1.7.2, john the ripper password cracker
  • clam, antivirus 4.15
  • mc, UNIX file manager

DEFT extra 2.0:

  • System Information
  • Drive Manager
  • Reg Scanner
  • Win Audit
  • ReSysInfo
  • USB Deview
  • Bluethoot View
  • User Assist view
  • WRR
  • My Event View
  • MSI
  • Curr Proces
  • Live Acquisition
  • FTK imager
  • Winen
  • MDD
  • Forensics Tool
  • WFT
  • Zero View
  • WFA
  • File Alyser
  • Nigilant32
  • USB history
  • Shell command
  • PC on/off time
  • Password Recovery
  • Asterix logger
  • PassworFox
  • Chrome Pass
  • IE PassView
  • Wireless Key View
  • Mail pass view
  • Incredimail Message Extractor
  • Networking
  • Web Browser
  • IE Cookie View
  • IE History View
  • Mozilla Cookie View
  • Mozilla History View
  • Mozilla Cache view
  • Opera Cache View
  • Chrome Cache View
  • Index.dat Analyzer 2.0
  • Historian
  • FoxAnalisis
  • Utility tool
  • Skype Log View
  • Home Keylogger
  • HexEdit
  • SDHash
  • WipeDisk
  • USBWriteProtector
  • Testdisk
  • LTF View
  • AVI screen
  • Hower Snap
  • VNC Viewer
  • Sumatra PDF
  • Putty
  • Pre-Search
  • Photorec
  • Notepad++
  • WinMD5sum
  • Abiword
  • Undelete Plus
  • Hash calc
  • IP Net Info
  • SysInternal
  • Access Enum
  • autoruns
  • diskView
  • Regmon
  • WinOBj
  • Filemon
  • ProceXp
  • TCPView
  • Rootkit Revealer

DEFT v5 features list:
  • incorruptibility of the partitions
  • incorruptibility of the swap spaces
  • linux Kernel 2.6.31
  • LXDE
  • apt-get system
  • vino
  • rdesktop
  • samba client
  • open SSH client & server
  • ntfs3g
  • lvm support
  • brasero
  • record my desktop
  • wicd network manager
  • speedcrunch
  • htop

工具畫面截圖:

Boot

Dhash 2 text mode

Desktop

Software list

Dhash 2

Autopsy

Mount manager

Recover 發表在 痞客邦 留言(0) 人氣()

以下以Windows作業系統為例介紹電腦的啟動過程:


1. Power-On Self Test ,接上電源後自我檢測

(1) 當按下電源開關時,電源就開始向主機板及其他裝置供電,電壓穩定後,CPU就從特定的位置開始執行指令

(2) 之後系統BIOS的啟動程式碼進行POST(Power-On Self Test,接上電源後自我檢測)


2. BIOS 初始檢測

(1) 系統BIOS將開始尋找顯示卡及其他裝置的BIOS程式,找到之後呼叫這些BIOS內部的初始化程式碼來初始化相關的裝置。

(2) 尋找完所有其他裝置的BIOS後,系統BIOS將顯示出它自己的啟動畫面,其中包括有系統BIOS的類型、序號及版本號等內容。

(3) 接者系統BIOS將檢測和顯示CPU的類型和工作頻率,然後開始測試所有的RAM,並同時在螢幕上顯示記憶體測試的進度。


3. BIOS 硬體檢測

(1) 記憶體測試之後系統BIOS將開始檢測系統中安裝的一些標準硬體裝置,包括硬碟、CD-ROM、排序埠、平行怖、軟碟機等裝置,另外絕大多數較新版本的系統BIOS在這一過程中還要自動檢測和設置記憶體的定時參數,硬碟參數和存取模式等。

(2) 標準裝置檢測完畢後,系統BIOS內部的支援隨插即用程式碼將開始檢測和設定系統中安裝的隨插即用裝置,每找到一個裝置之後,系統BIOS都會在螢幕上顯示出裝置的名稱和型號等資訊,同時為該裝置分配中斷,DMA通道和I/O埠等資源。

(3) 所有硬體都已經檢測設定完畢後,多數系統BIOS會重新整理螢幕並在上方顯示出一個表格,其中概略的列出了系統中安裝的各種標準硬體裝置,以及它們使用的資源和一些相關的工作參數。


4. 更新ESCD(Extended system Configuration Data,擴充系統組態資料)

接下來系統BIOS將更新ESCD(Extended system Configuration Data,擴充系統組態資料。ESCD示系統BIOS用來與作業系統交換硬體設定資訊的一種手段,這些資料被存放在CMOS之中。

Recover 發表在 痞客邦 留言(0) 人氣()

Blog Stats
⚠️

成人內容提醒

本部落格內容僅限年滿十八歲者瀏覽。
若您未滿十八歲,請立即離開。

已滿十八歲者,亦請勿將內容提供給未成年人士。