PIXNET Logo登入

Invisible Man

跳到主文

電腦鑑識、資料救援、資料還原、惡意程式

部落格全站分類:數位生活

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 4月 01 週三 200913:53
  • 個人超級電腦開始應用於電腦鑑識技術領域


Sprite最近得到國際知名數據解密廠商,俄羅斯Elcomsoft公司信息,其中國代理商CFlab.cn已推出整合有俄羅斯elcomsoft公司 最新GPU解密產品的個人超級計算機-雷神GX2系列,可將單機解密速度提升幾十至上百倍。至此,功能強大的個人超級計算機將開始應用與國內計算機法證領 域,也標誌著國內計算機法證領域與國際市場的同步發展。
說道個人超級計算機,我們看看PC和PS這兩個詞。PC是Personal Computer的縮寫。PS是Personal Supercomputer的縮寫。實際回想二十年前,個人計算機的出現,導致了信息的革命。原本需要一個屋子的大型計算機的計算能力,竟然在一個小小的 台式計算機上所實現。現在任何一個家庭個人電腦的運算能力,都遠遠強於過去的大型計算機。今天,個人超級計算機PS的出現,又將會使未來的個人計算發生變 革,單台個人超級計算機的運算能力,將會使圖形、繪圖、遊戲等這些家庭計算需要速度得以幾十倍的提升。而對於計算機法證所涉及的解密運算、數據索引、搜索 等需求,也將會有幾十甚至上百倍的提升。相信不用3-4年,國內個人超級計算機將越來越普及,甚至有可能成為家庭的桌面系統。
那麼,國際個人超級計算機的情況如何呢?
著名顯卡廠商Nvidia 和其合作夥伴推出了基於GPU的 Tesla 個人超級計算機。 Tesla 個人超級計算機據稱可以超過普通PC或工作站 250 倍以上的計算機能力,但體積卻很小,可以放置於計算機桌面。Tesla 個人超級計算機基於 Nvidia公司的 CUDA 並行計算架構,GPU 和 CPU協同工作以實現對複雜的、大量數據的計算功能。Tesla 個人超級計算機包含3-4個Tesla C1060 處理器,它與高性能的 Nvidia 圖形顯示卡非常相似,但沒有視頻輸出功能。每一個 Tesla C1060 具備240 顆流處理器內核,具備1.296 GHz處理器內核頻率, 4 GB GDDR3專用顯存,內存頻率800 MHz,顯存位寬512-bit位,系統接口為PCI Express x16(二代)。 每一個 C1060卡的單精度浮點性能為933 GFlops,雙精度浮點性能達到78 GFlops。
Tesla C1060 的運算處理器具有強大的並行計算能力,但會不會在串行計算模式下發生問題呢?因此Tesla 個人超級計算機也配備了強大的Intel 後 AMD quad-core 處理器,這也是該系統的另一個重要的特點,特別對於處理那些串行計算需求具有強大的動力。Tesla 個人超級計算機最低包含4 GB系統內存,包含Tesla C1060 卡,至少需要1200至1350瓦的電源需求。系統噪音低於45 dbA,支持操作系統包括Windows XP, Red Hat 和 SUSE。 通過上述描述,我們可以看出,基於Tesla c1060個人超級計算機並不是為PC遊戲需求而設計的,而是為了高性能計算需求和專業工作而設計的。在這類系統上運行的程序大多為處理大量的連續數據,例如DVD視頻製作、學術研究、解密計算等。
目前可選的GPU超級計算機: Tesla D870桌面型GPU(圖形處理器)計算系統,具備兩片強大的並行Tesla C870 GPU(圖形處理器)計算處理器,運行安靜,非常適合辦公環境。具備256個流處理器內核、CUDA C語言開發環境和開發人員工具以及一系列已經問世的應用程序,Tesla D870是專業級的桌邊型系統,可以解決以前只能由大型共享計算機群集解決的問題。
NVIDIA Tesla S1070 超級計算系統加速了向高效利用能源的並行計算的轉化。具有960個處理器核心,還具有一個標準的C語言編譯器(該編譯器簡化了應用程序的開發),Tesla S1070能夠解決世界上最重要的計算難題——它可以做的更快,更精確。960個核心提供極強的並行運算性能,支持並發執行數千個計算線程。可擴展的架構滿足了許多複雜性超過了CPU處理能力的應用程序的計算需求,應用領域包括藥物研究、油氣開採以及計算金融等。 由於目前S1070無法運行Windows系統,所有即便計算能力超強,也無法滿足計算機法證的解密計算需要。
Elcomsoft和北京CFlab.cn提供的計算機法證專用個人超級計算機
具瞭解,目前CFLAB.cn提供的個人超級計算機分為兩款。
第一款為計算機法證分析專用,具備8GB內存,2*1TB硬盤,eSATA和1394接口,DVD刻錄及DVD combo雙光驅。ide/sata/scsi只讀接口,機箱頂部具有硬盤儲放倉,可臨時放置分析硬盤,整機通風散熱超強。 該機配置有一塊NVIDIA GeForce 9800 GX2 超級顯卡,憑藉兩顆GPU(圖形處理器)引擎配備256個(每顆128個)超快的流處理器和1GB的顯存。GeForce 9800 GX2與專用主板配合使用,構建出當今最新的強力NVIDIA數據處理平台。
除去單獨的計算機法證數據處理功能,由於具有超強GPU運算能力,該機還可以加入Elcomsoft分佈式解密網絡,通過並行協同計算,發揮出256個流處理器的運算能力,進一步擴展解密速度。

第二款為GPU個人超級計算機,名為雷神GX2-2型和雷神GX2-4型,專為複雜的算法而設計。除在第一款計算機標準配置外有所增強外,兩款機型分別配置有2塊和4塊NVIDIA GeForce 9800 GX2 超級顯卡,憑藉4顆/8顆GPU(圖形處理器)引擎配備的512/1024個超快的流處理器,該機發揮出了超越C1060超級運算處理器的計算能力。 配合Elcomsoft的特有的GPU解密算法分佈式解密網絡,通過並行協同計算,發揮出512個/1024個流處理器的運算能力,可有效解決NTLM 和Windows 啟動口令,破解MD5哈希,獲取Microsoft Office 97-2007加密口令、PDF 口令、PGP 和UNIX、Oracle 用戶口令。破解速度比單機提升百倍以上。將多台GPU個人超級計算機聯網工作,更可大幅提升解密速度。 據悉,Elcomsoft公司最新解決了 Wi-Fi網絡的WPA 和WPA2 加密算法的GPU破解能力。利用此系統,將發揮除出越來越多的作用。
此系統價格據稱在5-10萬元間(含數據分析軟件和分佈式解密軟件呦!心動!)


Elcomsoft分佈式解密系統配合不同芯片和CPU的運算能力比較:


上圖為破解Wi-Fi網絡的WPA 加密算法時的運算速度,分別為酷睿E4500單機,GeForce 8600m GT顯卡,8800GT顯卡,C1060運算卡和最強的S1070運算卡。可以看到c1070 GPU運算能力超過了酷睿E4500單機的100多倍。

上圖為破解Windows NTLM, Windows LM和MD5算法的測試。分別為雷神GX2-2型(2個GeForce 9800 GX2顯卡),8800GT顯卡,GTX 280顯卡和酷睿E4500單機。可以看到雷神GX2-2型運算能力超過了酷睿E4500單機的40倍。

上圖依然為破解Windows NTLM, Windows LM和MD5算法的測試。分別為酷睿E4500單機,酷睿Q6600單機GTX295顯卡,S1070運算卡。可以看到c1070 GPU運算能力在處理Windows NTLM, Windows LM和MD5算法時超過了酷睿E4500單機60-70多倍。計算來看,約可超過雷神GX2-2型運算能力的30%。那麼估算一下,3台雷神GX2-4型4個9800GX2處理器的運算能力應該會超過2個S1070的運算速度的。

如果分析一下價格價格, S1070的國內價格在20萬左右,而雷神GX2-4型這款4個9800GX2處理器的個人超級計算機連同解密軟件才10萬元,看來雷神還是很有優勢的呀!

而Intel 酷睿E4500在單獨對比中的性能實在是差得可憐。所以,大家明白了為什麼單獨的計算機為什麼不可能破解出難度複雜的口令了吧。運算能力不夠呀。如果將這樣的計算機準備100台聯網工作,可能差不多能到1台雷神GX2-4型的能力,但是100台電腦的價格怎麼也要超過30萬吧。再說誰也沒有這麼大的空間放這100台電腦呀!


小結:看了這些最 新的GPU破解和個人超級計算機的資料,心裡很是激動。高性能的設備和最新科技成果的應用,果然給社會帶來了福音。超級計算一直是本人夢想之一,看來不用 多久,就可以享受到這一新成果了。不過,除了超級計算之外,我還想不出有什麼更強的作用。處理視頻應該也不錯,其他呢?不過再怎麼說,這也是法證領域的一 大進步了。如果將來在大規模數據的索引和圖形化分析方面能有軟件出現的化,個人超級計算機的優勢將會大大的發揮出來。預計,不出三年,計算機法證領域中, 個人超級計算機必然得以全面普及。

轉自計算機取證技術


(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(760)

  • 個人分類:鑑識概述
▲top
  • 4月 01 週三 200913:49
  • 電腦取證發展現況及趨勢


2007年末,應邀撰寫了「國外電子證據及計算機取證發展狀況」一文,對國際目前的狀況進行了簡短的評價。回顧2008年,看到此狀況仍未有明顯改變。值2009年初之際,對2008年國際發展狀況盤點一二,並期望2009年能有一個更大的發展。
一、與電子證據相關的硬件產品發展速度減慢
美 國、英國,是開展電子證據研究最早的國家,國際目前廣泛應用的計算機法證硬件產品約有80%產自美國、英國。2003-2006年間,是國際電子證據相關 硬件產品發展最為鼎盛的時期,各種硬盤複製機速度從1.8GB到3GB不斷攀升,寫保護接口從單一的IDE硬盤接口,到SCSI、SATA、USB、火線 種類層出不窮,PC、MAC、Linux平台下的取證設備越來越多。取證分析計算機各式各樣,出現了皮箱型、工控型,服務器型等。這些產品的大量出現,對 國際計算機法證技術的發展起到了極大的推動作用。但自2006年開始,國際各國計算機法證相關硬件產品發展速度漸緩,除簡單的升級換代之外,沒有什麼更有 創意的新產品出現。
冷清了一兩年之後,我們看看有什麼新的發展:
1.硬盤複製設備:Logicube公司推出了SuperSonix,一個應有於IT界的硬盤克隆工具,速度可達6GB。這個設備對於調查行業來說可以算個福音,對法證界還無法使用。但是Logicube在民間應用之後,應該很快就推出法證版的型號了。可以期待一下。

2.寫保護設備:ICS 公司推出了Super DriveLock寫保護設備,具有全面的接口,外觀設計和實際功能都很不錯。特別是最新的eSATA接口可以明顯提高速度。
3.2008年,DataExpert推出的硬盤修複診斷破解設備、效率源推出的DC指南針都比較有特色,對計算機取證人員所遇到的故障硬盤有很大的幫助作用。
4. 俄羅斯Elcomsoft推出的GPU解密加速產品也是對冷清的解密市場一劑強心針。北京天宇寧公司將俄羅斯Elcomsoft推薦的個人超級計算引入國 內,將密碼破解水平提升到一個全新的水平。設想一下:擁有960個核心的強大的並行處理能力,計算性能可達PC的250倍。這是一種什麼樣的計算能力呀!
不過大家也要清醒地認識到:不是所有的解密軟件都可以利用到個人超級計算機的解密能力,只有支持專門支持GPU運算的軟件才能夠發揮出這種計算機的強大性能。而目前也僅有將GPU解密運算的發明者Elcomsoft公司才能夠提供這種解密能力。

二、法證分析軟件層出不窮
與 硬件發展緩慢相對應,國際電子證據分析軟件產品卻如雨後春筍一般,湧現了很多優秀的產品。老牌法證工具的代表是Encase和FTK,這兩個軟件已經發展 了若干年,基本成了計算機法證的代名詞。美國Guidance公司的Encase軟件這兩年發展勁頭不錯,從4.0、5.0到6.0版,差不多每年推出一 個版本。相比之下,美國AccessData公司的FTK的進展可就相對慢了許多。FTK 2.0版各國用戶苦苦等了快2年,終於問世了,但這個龐大的系統對計算機的要求也實在有些高,使得很多用戶很難適應。
最近幾年,國際上先 後推出了一系列的計算機法證分析工具,如德國X-ways公司的X-Ways Forensics,韓國FINALData公司推出的FINALForensics,澳大利亞的NuixForensicDestop。從歐洲、美國、 澳大利亞這些計算機法證技術的先進國家來說,這些軟件的出現可以說明顯推動了冷清的市場。
國內用戶可能很多人都知道Winhex這個數據恢復和十六進制編輯器。由於電子證據研究離不開二進制、十六進制,也離不開數據恢復,因此Winhex的作 者Stefan將這個產品進一步開發成計算機法證工具。由於其強大的數據恢復功能、靈活的數據編輯能力,快速的升級服務,X-ways Forensics立刻在世界各地受到熱烈歡迎。
Nuix Forensic Desktop更是一個不可多得的數據分析工具,它將關注點放在各行業最為重要、最為複雜的電子郵件及辦公文檔的分析處理上,不僅能夠直接搜索、察看電子 郵件和附件內容,更可以通過圖形方式展示不同用戶之間的信件聯絡關係,加上其出色的多語言支持能力,該軟件已經成為名副其實的法證工具。
三、在線取證工具成為熱門話題
最 近結識了F-Response的作者Matthew Shannon,並與幾個組員一起測試了F-Response這個軟件後,發現Matthew先生研製的這款新工具的確有獨到之處。看了幾名國外著名專家 的博客,都對這個軟件有高度的評價。簡單來說,這個軟件是一個在線取證工具的一個突破,他讓過去遙不可及的Encase Enterprise企業版具備的功能,成為了任何一個法證工具軟件都可以實現的功能。而且實現的價格還極為低廉。
現在,X-Ways Forensics已經與F-response結合了,Smart也與F-response結合了,連蘋果機下,都可以與MacForensicsLab 結合。這樣一來,面對Windows, MacOS, Linux三種操作系統,只要具有F-Response單機版,都可以成功實現在線取證。
說 到在線取證,還要說說F-Response與目前常見的在線取證工具的區別。所謂在線取證,就是在計算機處於開機狀態下的取證方法。一般這種狀態下,為了 保證證據的完整性,應該儘量避免去運行額外的程序,以免使操作系統下註冊表、內存、臨時文件中的數據發生更改。但近年來,由於在線取證日趨重要,很多時候 無法向早年國外專家所講的一樣,拔掉計算機電源,然後實施硬盤完整鏡像。一旦關機往往會失去很多重要的內存數據、加密分區數據。因此,現在很多人都在重點 研究在線取證工具。
目前常見的在線取證工具,都是在嫌疑人的計算機中直接運行取證軟件,並自動獲取內存、註冊表中的數據。同時也可以通過 取證軟件,實現對硬盤的完整鏡像。但此種方法缺點在於可能造成內存中、硬盤中過多的信息被覆蓋,影響取證效果。通過,在運行的系統下獲取鏡像,將有可能造 成系統死機,破壞證據的完整性。
F-Response 的方式,是通過網絡連接兩台計算機或局域網內的更多計算機,將任意一台計算機的硬盤或其他存儲介質,以物理磁盤的方式顯示到調查員計算機中,在調查員計算 機中直接運行任意分析工具或鏡像工具,實現對嫌疑硬盤數據的完整獲取。這種方法是最為理想的,而且僅在嫌疑計算機中佔用極少的內存,不會造成死機等問題。 F-Response絕對將是2009年中國計算機法證領域中的一個亮點。大家可以訪問http://www.f-response.com/ 去瞭解更多的情況。
四、計算機法證領域逐步拓寬----手機取證成關注
從多年來主要關注的PC、互聯網、局域網,到今天的MAC、數碼相機、手機和iPod,電子證據的研究領域已經越來越廣泛。2007年開始,世界計算機法證界最熱的大概就是三個話題:手機和MAC和Vista。
當 今社會,計算機雖然已經非常普及,但也只能平均幾個人才能擁有一台,但手機的擁有量和更新換代速度卻令人歎為觀止,一個普通人的一生中可能會擁有10餘部 甚至幾十部手機。如此大的擁有量、如此快的更新速度和其中可能發現的各種電子證據,讓世界各國個行業不得不必須全力應對。值得一提的是廈門美亞柏科、上海 盤石公司、韓國FinalData公司,都針對亞洲地區手機型號開展研究,這些研究成果不在歐美國家之下。
FinalData公司開發的Final Mobile Forensics 軟件一上市,就得到美國聯邦調查局等機構的關注,並得到的相關執法部門的認可。目前,該軟件在美國、日本、韓國開始銷售。
最近看到兩篇關於iPhone手機取證的資料。iPhone是目前比較新的手機,受到了國內外用戶的普遍喜愛。對這個設備的取證問題一直到的各國專業人士的關注。
第一篇是MobilEdit! Forensics的報導。目前MOBILedit!已經可以支持第一代的iPhone了。在他們的論壇中有一篇關於「關於如果連接Apple iPhone」的文章。大家可以參考一下:
在 連接iPhone之前,請檢查是否已經在計算機中安裝了Apple iTunes軟件。最新版本的軟件可以從http://www.apple.com/itunes/ 下載。 連接好iPhone和PC的連接線後,運行MOBILedit!,選擇"File" 菜單中"Settings..." ,選擇"Ports" 頁中的"iPhone device" 項。點擊"OK" 鍵開始設備檢測。目前軟件僅支持第一代iPhone。COMPELSON公司在對第一代iPhone增加更多功能支持的同時,也將進一步開發對更新型號的 iPhone手機的支持。
第二篇,是從MacLockPick II的軟件介紹中看到的。剛剛於10月1日正式發佈的MacLockPick II增加了很多的功能,不僅增加了對Windows的支持,還支持對 Apple iPhone的信息收集。在對iPhone的支持方面,MacLockPick II目前可以收集存儲於Apple iPhone手機和其他使用Apple Mobile Sync 軟件的Windows或Mac OS X 操作系統計算機中數據信息,目前可以獲取的信息包括:
1、撥出電話、已結來電記錄,包括電話號碼、通話時長,日期、時間。
2、發送和接收的短信息,包括電話號碼,短信內容和具體時間。
3、IMEI 碼- 移動通信國際識別碼(通常打印在手機電池下面的機身上)
4、TMSI 碼- 臨時移動用戶識別號,
5、IMSI 碼- 國際移動用戶識別碼,保存於 SIM 卡中。
6、國際漫遊狀態 - 手機是否當前設定為漫遊狀態
7、偏愛號碼 - 快速撥號,包含姓名和號碼
8、Safari State Documents - 瀏覽器當前打開的頁面
9、Safari History - 瀏覽器訪問過的頁面
10、Safari Bookmarks - 所有標記的頁面
11、記事本記錄
12、通訊簿
13、郵件賬戶
從 上述兩個最新的法證工具來看,國外各個專業公司對iPhone都非常重視。但從上面兩個公司來比較,相信MacLockPick II會更勝一籌。MacLockPick II的作者Marko與蘋果公司有很好的關係,他從去年就開始關注iPhone的研究。特別是MaclockPick II可以從運行的Windows和MacOS計算機中調取曾經保存過的iPhone的同步記錄,此功能毫無疑問將是一個亮點。
最新的iPhone取證工具要算Wolf了。這是一個專注於蘋果iPhone取證分析的一個專業工具,最新版剛剛發佈不久。這個工具應該是一個最專業的iPhone分析工具了。測試之後,感到功能極強。分析來看該軟件在2009年應該會有不俗的表現。
五、多平台將是計算機法證工具的發展趨勢
從近年來國際市場上出現的多種工具,可以很有意思的發現,能夠同時針對Windows, MacOS, Linux三個平台的取證、分析工具種類越來越多。這是不是標誌著,多平台是計算機法證工具的流行趨勢呢?
Windows Vista作為世界軟件巨頭Microsoft推出的換代操作系統,令世界矚目。雖然這種轟動不像當初從Dos過渡到Windows 3.0時那樣巨大,但由於Vista系統可能會對電子證據產生的影響,使法證界專家不敢掉以輕心。目前各國專家都在對Vista系統的取證分析開展研究。
Mac 作為另類時尚一直只是少數人的熱愛,但自推出雙核、雙系統概念之後,大量Windows用戶也加入到Mac的陣營。幾年前,各國計算機法證專家還在發愁如 何有效分析Mac數據,但今年,作為Mac數據分析技術的領跑者,美國SubrosaSoft公司將具有數據恢復、獲取和分析工能的 MacForensicsLab推到的國際舞台。與此同時,可以同時搭載Mac、PC數據分析軟件的Macbook和Mac Pro,更成為計算機法證領域創新和高性能的代表。
MacForensicsLab最早只能在MacOS環境下使用,但不到一年,Marko就推出了Windows和Linux版本。「一個跨平台的工具, 您唯一的工具」,就是他們提出來的。先不說MacForensicsLab在功能上與其他取證分析工具有何差距,僅憑跨平台一點,就可以說他們領先一步。
接 下來,我們再看看F-Response。它不是一個單獨的取證工具,但卻是一個可以配合任何取證工具,並擴展各種取證工具網絡取證功能的一個軟件。F- Response剛剛推出了Linux版本下的工具,可以配合Smart實現對使用Linux操作系統開機運行狀態下的計算機硬盤完整獲取。至此,它實現 了對開機運行著Windows, MacOS 和Linux三種操作系統計算機的全面取證。有了這樣一個工具,調查員已經不用對嫌疑計算機可能使用的不同操作系統而擔心了。
那麼 Linux環境下使用什麼分析工具呢? Smart近一年發展迅速。該軟件的作者Andrew Rosen是國際計算機法證領域的知名專家,他開發了第一個計算機法證工具Expert Witness,後來演變為今天國際公認的計算機法證著名軟件EnCase。有人也稱Andrew為Encase之父。他開發的Smart,的確有其獨到 之處。國際上有句說法:「Smart people don't use Encase」。一語雙關。使用Smart的人,也都是「聰明的人」。從他的代表作品,您就完全可以想像出Smart是什麼樣的工具。除了Linux版 本,Andrew也推出了Windows下的相應版本。目前只差MacOS版本了。
再看看取證工具。ForensicsMatter的 Peter Mercer開發了一套光盤啟動工具,簡稱OSI。這個工具主要適用於關機狀態的計算機實施鏡像獲取。一般的光盤啟動工具,對於使用Windows、 Linux系統的PC機,甚至Intel架構的MacBook都非常容易,但對於PPC架構的蘋果機,這些啟動光盤就失效了。而Peter的OSI工具中 同時包含了2張光盤,您用完全一樣的操作方法,就可以實現對PPC和INTEL架構這兩種不同類型計算機的數據獲取,而且兼容性非常好。這應當是目前支持 多平台的數據獲取工具的傑出代表了。
通過上面的簡單說明,我們可以看到應用在多平台之上的取證分析工具,以及可以適應多平台取證需求的工 具越來越多,這給計算機法證人員帶來了很大的便利。世界在不斷進步,計算機技術在不斷進步,計算機法證工具也在不斷進步。計算機犯罪有可能是各種各樣的情 況,而打擊高科技犯罪更需要各種各樣的利劍。
六、硬件方式的只讀鎖與寫保護軟件
在 民事和刑事調查中,讀取或分析硬盤或其他移動存儲中的數據時,保留原始文件內容和時間戳是非常關鍵的,這也是保持證據原始性的一個要求。但很多人沒有意識 到,將硬盤或移動存儲設備連接到計算機上使用時,會造成硬盤中的數據更改。因此要保證證據的原始性,必須要使用寫保護設備。律師行、調查公司或其他電子證 據服務機構,應該和專業計算機法證機構一樣,更應該注意這一點。大家都知道,讀取刻錄在光盤中的證據數據時不會發生數據更改的情況。但是,應該注意的是, 在將證據文件刻錄到光盤的時候,卻會改變原始證據文件的時間戳。
現在市場上有很多硬件設備可以實現硬件寫保護功能。如果需要使用硬件寫保 護設備,目前市場上有:Tableau 、WeibeTech、ICS Drive Lock、Disk Jockey PRO Forensic Edition 等。而一些新開發出的軟件的軟件寫保護方案能夠提供更有效、更易用、更快速的解決方法。如軟件寫保護工具,可以選用 Safe Block XP。
當使用選購硬件寫保護設備時,你可能會發現你不得不考慮到各種存儲介質,比如不同類型的硬盤接口,USB閃存(優 盤)、閃存卡、火線硬盤等等。這些加在一起需要上萬元了。相比起來,我認為選用軟件寫保護方法,如 Safe Block XP ,可能會更加理想。Safe Block XP這種軟件方式價格相比便宜很多,可以運行於 Windows XP 中,允許用戶對各種存儲介質添加只讀保護。此外,Safe Block XP 可以明顯增強數據拷貝、鏡像和哈希校驗的速度。軟件方式可以使用計算機本身的各種接口,而硬件寫保護設備目前主要侷限於USB和火線接口。
七、數據恢復與數據法證恢復
計 算機法證和數據恢復,我們暫不去在這裡考究哪個概念涉及的領域更多,況且這兩項技術本身也是密不可分的。數據恢復是一個發展非常快,需要非常大,技術性很 強的產業,每一個個人可能都會涉及到數據恢復的需求。而計算機法證是一項專業性非常強的技術,不是每一個普通人都可以涉及到的。我們可以暫時將計算機法證 技術中涉及到的數據恢復技術成為「數據法證恢復」。相信不用多久,數據法證恢復服務將在國內越來越多。
近日有機會與國內計算機數據恢復產 業的領頭人「效率源科技」的梁總進行了技術探討,之後對中國數據恢復產業的發展非常欣喜。這個中國專業數據恢復機構所開發的產品,已經被幾十個國家上千家 數據恢復專業人士所使用,且聲譽超過國外其他同類競爭產品。這效率源的產品,使國外數據恢復同行離不開中國技術,也將中國數據恢復技術的能力在世界上得到 了展示。因此,我真心希望效率源技術更加成熟,規模進一步擴大,將中國的技術能力和信譽全方位地展示。
而中國的計算機法證技術和產品何時能夠也在國際上脫穎而出?
效 率源最新推出了Data Compass™ 數據指南針高智能化的多功能計算機法證專業硬件設備。測試了該設備後發現,最讓人吃驚的是利用DC能夠獲取出那些連計算機都無法識別的故障硬盤中的數據, 而且更可以從壞道嚴重的硬盤中讀取出更多的數據。這種功能的設備一般只有在專業的數據恢復公司才可以進行,國際計算機法證專業人士普遍都無法做到。這可是 完全的國貨呀!相信這種既是只讀鎖,又是超級數據恢復設備的小設備,很快就會在國際計算機法證領域中推廣開。
八、期待綜合解決方案
面對如此眾多的工具,計算機法證人員需要使用什麼才能更有效、更全面地完成打擊高科技犯罪的任務呢?
近日,溫習到鄧老的「名言」---不管黑貓、白貓,能抓老鼠就是好貓。豁然開朗。
中國計算機取證技術需要發展,但我們也不用總是苦惱自己沒有全面的好工具。國內的研究人員也在努力,而且已經有了不俗的成績。那麼在等待中國自主的法證工具普及的同時,用幾年國外的工具,學習學習也是好的呀。關鍵是要有能力把各種工具的功能掌握好,把精髓搞明白。
因 此,我看「計算機取證綜合解決方案」還是需要的。這是什麼呢?實際就是一個「工具精選」。就是採用跨平台、多系統、全方位、多功能、流程化的設計理念,將 PC、MAC、Linux;單機、在線、網絡;取證、分析、查看;硬盤、內存、閃存;破解、修復、恢復集於一體,用最少軟件的最精功能實現計算機取證的全 部需要。只要組合合理,作用有效,就是好方案。
結束語
世界各國電子證據技術研究和發 展,帶動了中國計算機法證技術的發展。中國電子證據法規和行業的發展,也吸引著世界各國的眼球。目前在亞太地區,中國香港、中國台灣、韓國、日本、新加坡 等地區,計算機法證技術發展非常迅速。特別是在中國香港,HTCIA高科技犯罪調查協會亞太區分會、ACFE國際反欺詐調查官協會香港分會、ISFS資訊 保安及鑑證公會香港分會等民間機構,有效推動了該地區的計算機法證技術的發展。而國內,作為唯一一個計算機法證民間團隊,中國計算機法證技術研究會聯絡了 香港地區各專業協會及國際計算機法證技術主要國家的知名公司、專家、學者,為推動計算機法證技術的國際交流起到了橋樑和紐帶作用。隨著「中國計算機法證機 術峰會」的逐步成熟和「HTCIA國際高科技犯罪調查協會培訓年會」的引入,相信國內專業人士將能夠更全面地瞭解國內外計算機法證技術的發展,從而有效提 高執法部門、民間服務機構打擊高科技犯罪、白領犯罪、商業欺詐的能力。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(576)

  • 個人分類:鑑識概述
▲top
  • 4月 01 週三 200912:20
  • 為何需掛載映像檔?


看到Harlan的一篇文章,不錯,翻譯一下。在他的書中,介紹了一些進行計算機法證分析的其他方法。其中涉及到了如何利用 Mount Image Pro 將dd鏡像加載為只讀的分區,這樣會將一些分析工作簡單化,並從中得到一些的重要的發現。
為什麼要加載鏡像?
比如說,在某些案件中,你可能會需要利用一些病毒檢測軟件對鏡像中的數據進行檢測,這比用手工方法去查找那些黑客工具要節省不少的時間。

另外我們在Windows系統下做數據分析,總是有一些東西是需要每次分析過程中重複進行的,也有些東西是在個別案例中需要特殊進行的。通常來說,我們做這些工作都是利用套裝的法證分析工具,比如 ProDiscover 或者 EnCase。 儘管這些軟件都帶有一些腳本功能,並帶有一些可用的腳本可以為用戶提供進行一些定義好的數據收集和解析,但有時候,這些腳本並不像我們所期望的一樣能夠完 成其所應完成的工作。我們不得不去下載一些編好的腳本,或等待這些腳本修改更新,但寫腳本的人總都在忙著,怕是沒有時間吧。 有時候,你能夠非常著急,或工作壓力很大,這時候你就很容易忘記一些本來平時經常進行的步驟和操作,遺漏數據。因此,如果我們能有一個腳本可以自動對鏡像 中的數據進行分析,找出我們每次需要尋找的信息......都是全自動的進行的,那麼我們就不會忘掉每次所需要尋找的不同位置的數據。但是話說回來,這就 包含所有的了嗎?比如,你能找到一個工具先去看看回收站 Recycle Bin 是否被禁用了,然後再去查找INFO2 來解析一個用戶,或所有的用戶刪除的數據嗎?或者,你能找到一個工具將系統中的所有審計策略都收集起來,然後檢查註冊表和 事件察看器,然後從事件日誌中將數據收集出來,或再自動將事件日誌輸出到CSV格式的文件中?有這樣的工具是不是很有用呢?可是有這樣的工具嗎?因此有時需要加載鏡像,利用其他工具來進行不同的操作。
加載鏡像還可以用於計算機法證的培訓。將鏡像加載起來,並通過一些不同的法證分析工具分析,可以學生理解起來更加容易。
好了,說了這麼多,我們怎麼才能將一個dd鏡像加載為只讀的盤,就像 F:\, G:\,並利用其他的查病毒軟件或其他的工具進行分析呢?
對於DD鏡像,可以使用 ProDiscover, Helix, straight dd, 甚至可以用 FTK Imager Lite。如果使用 ProDiscover, 可以通過Tools -> Image Conversion Tools -> VMWare Support for DD Images... 這個選項創建.vmdk 虛擬機文件。
你也可以使用LiveView.來創建虛擬機文件。選擇一個DD鏡像,使用 "Generate Config Only",這樣可以得到一些文件,包括2個.vmdk 文件和一個快照。 LiveView 使用 VMWare DiskMount 和 VMPlayer。由於他不能將DD文件以只讀方式加載,因此預防起見,你可以手工給DD鏡像添加只讀屬性。可以使用 vmware-mount.exe 加載快照文件,如imagefile-000001.vmdk,所有的些操作都將保存在快照文件當中。
此外,還可以使用 FileDisk.。From the screenshot, FileDisk 帶有一個只讀選項,還可以加載 ISO文件,但需要添加一個 "/cd" 選項。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(517)

  • 個人分類:鑑識概述
▲top
  • 4月 22 週二 200821:05
  • 基本電腦鑑識指南


心懷不軌的人利用電腦進行非法活動的方法不勝枚舉,舉凡攻擊電腦、洩漏交易秘密、釋放新病毒、使用網路釣魚郵件來偷竊私人資訊等都是。而新的攻擊方法

和技巧也時有所聞,但是利用電腦來調查這類活動的方法就比較少見了。

雖然有些調查工作必須仰賴經過專業訓練的專家,使用昂貴的工具和複雜的技術,但是基本的調查和分析工作,只要採用簡單好用且價格便宜的方法就可以了。本文將著重介紹方便主流系統管理員 (就是您) 存取的各種電腦鑑識技術。

討 論過程則藉由兩個免費下載的解決方案加速器協助完成,下載網址如下:《Windows 基本電腦調查指南》(go.microsoft.com/fwlink/?LinkId=80344) 和惡意程式碼移除工具之入門套件 (go.microsoft.com/fwlink/?LinkId=93103)。本文將告訴您如何結合這兩個解決方案,共同建置開機用的 Windows® PE 環境,讓您有效展開調查,並將發現結果保存起來作為報告及分析之用。請注意,此處所討論的方法,不能用來調查經過加密或屬於 RAID 磁碟區一部分的硬碟。而且萬一硬碟已經損毀,則必須事先執行其他步驟來還原它的狀態。

雖然我們的解決方案可以提出一套方便您從 Windows 電腦收集證據的方法,但它只是基本、臨機操作的方法而已。如果要更有效的執行此處所述的工作,可以採用市面上販售的幾種較複雜的解決方案。

另 外還要注意的一點是,此處所討論的技術既不是保證有效的解決方案,也沒有經過國際電腦鑑識人員協會的認證。所以在調查之前,最好先考量一下硬碟上 的證據是否可能成為法律訴訟的一部分。如果有這個可能,最好能夠安排專業認證的電腦鑑識人員來進行調查。另外您也必須考量是否要根據任何可能的法律訴訟種 類,將調查工作直接移交給執法人員。其他相關資訊,請參閱《Windows 基本電腦調查指南》。

關於解決方案加速器

《Windows 基本電腦調查指南》探討的是進行內部電腦調查所用的程序和工具。它概略敘述了電腦調查模型的四個階段:評估、獲取、分析和報告。這是一套實用的模型,可幫助 IT 專家在進行調查的同時,保存重要的發現。

本 指南還將探討在哪些情況下需要執法人員的介入 — 在這種情況下作決定時,應該請法律顧問參與。您可以找到如何管理與電腦有關的犯罪、如何聯絡適當的執法機關,以及能夠協助調查工作的 Windows Sysinternals 工具和其他 Windows 工具等相關資訊。

本 文參考的另一個解決方案快速器 ─ 惡意程式碼移除工具之入門套件,則提供相關的指導方針,告訴我們如何建置和使用開機用的 Windows PE CD-ROM,來移除電腦上的惡意程式碼。本指南提出一份威脅清單及部分防護之道,協助降低它們對公司可能產生的衝擊,同時也強調開發事件因應計劃的重要 性,一旦發現可疑的惡意程式碼時,即可派上用場。惡意程式碼移除工具之入門套件還包括一套 4 階段的方法,幫助 IT 專家判斷所牽涉的惡意程式碼本質、遏制它們擴散、儘可能將它們移除、驗證它們已經移除,並且在必要時繼續下一步驟。

Windows PE CD-ROM

執行這類調查有兩個先決條件:Windows PE CD-ROM 和外部存放裝置,例如 USB 快閃磁碟。

您可能看過不少電視節目,知道警員應該將犯罪現場保持現狀。同樣的道理,您也應該將您在調查的資料保留在硬碟上。只不過我們所建置的 Windows PE 開機光碟片在執行工具時,並不會修改硬碟資料,這一點跟惡意程式碼移除工具之入門套件不同。

利 用 Windows PE 光碟片開機之後,會進入一個受限的 Windows 環境。當您建立這張開機光碟時,可以加入針對特殊目的事先設定的工具 (例如,惡意程式碼移除工具之入門套件中的工具)。請注意,電腦至少要具備 512MB 的 RAM 才行 — 這是 Windows PE 的需求。

建 立 Windows PE CD-ROM 的程序相當直接了當,相關細節請參閱<惡意程式碼移除工具之入門套件>。建立這張開機光碟片之前,必須先安裝 Windows 自動化安裝套件 (AIK)、Sysinternals Suite (可在 microsoft.com/technet/sysinternals/utilities/sysinternalssuite.mspx 取得),將 Sysinternals 工具放在惡意程式碼移除工具之入門套件第二項工作所述的工具清單中,然後再安裝其他惡意程式碼掃瞄工具和公用程式。有關建立光碟片的詳細指示,請使用<惡 意程式碼移除工具之入門套件>文件中所述的步驟。

USB 外接磁碟

這 個程序不會更改您要調查的磁碟機,因此您還要另外準備一個 USB 隨身碟或其他種類的外接硬碟,以便儲存所產生的輸出檔案 (建議使用 USB 隨身碟,因為 Windows PE 可以自動掛接 USB 裝置)。您也可以使用外部硬碟機來存放原始硬碟機的影像。正因為有這些需求和選擇的關係,您必須事先進行規劃,將調查所需的總磁碟空間列入考量。

您 想要確定套件在調查開始時是空的,因此必須把儲存調查檔案所用的外部磁碟機當中,所有之前的資料完全移除。這個動作只要利用磁碟清除公用程式覆寫 整個可寫入磁碟機表面,就可以輕鬆辦到。必要時,可以再將外部磁碟格式化,並且標示作為調查之用。此舉是為了確保裝置不含任何可能污染您在調查期間所收集 之證據的檔案。

另 外最好也能加入監管鏈表,這麼一來就有一份官方記錄,記載整個調查期間由誰負責處理電腦了。《Windows 基本電腦調查指南》附有監管鏈表範例供您參考。完成包裝套件後 (此套件包含必要了的 Windows PE 開機光碟片、外部存放裝置和監管鏈表),就可以著手進行調查工作了。

進行調查

現 在您已經準備就緒,可以著手展開調查了。首先,請使用 Windows PE 光碟片啟動可疑的系統,確定電腦的開機順序是將 CD-ROM 光碟機視為主要開機裝置。當畫面出現提示時,請按下任何按鍵,完成從 CD-ROM 開機的程序。這時候,您就有權存取您安裝在光碟片上的工具了。

我 們將在測試機器上使用套件,示範從電腦 (我們將它稱為 Testbox1) 收集資訊的程序。Testbox1 上所指派的光碟機是 X:\,而提供給惡意程式碼移除工具之入門套件工具的預設位置是 X:\tools。若要存取套件內的工具,只要輸入:cd \tools 即可。

您 可以利用幾種工具,識別掛接在電腦上的目標磁碟機。而位於 Sysinternals 工具目錄的 Bginfo.exe 正可提供這項資訊,並將它放在桌面上的背景視窗內,以方便您參考。磁碟機管理員也可以識別電腦上所有的磁碟機,包括目標硬碟機和外部 USB 裝置。[圖 1] 所顯示的是 Testbox1 的磁碟資訊。開機磁碟機是 X:\,目標硬碟機是 C:\,而我們的外部 USB 磁碟機是 F:\。


Figure 1 Viewing disk information with Drive Manager
找出惡意程式碼

在 開始調查之前,必須先執行防惡意程式碼工具,以確保調查工作不受到病毒或其他惡意程式碼的染指。必要時,還可以把防惡意程式碼工具所產生的報告作 為證據。要是不檢查電腦是否含有惡意程式碼,不僅危及調查,也會降低鑑識人員調查準確性的可信度。我們建議您以唯讀或報告模式,執行它所提供的防惡意程式 碼工具。

<惡意程式碼移除工具之入門套件>討論了幾項建議工具,其中包括惡意軟體移除工具和 McAfee AVERT Stinger。執行惡意軟體移除工具時,務必加入 /N 命令列選項,表示工具只報告惡意程式碼,而不會移除它。

x:\tools\windows-KB890830-v1.29.exe /N

得出的報告檔案將置於 %windir%\debug\mrt.log 中。

同樣的,在執行 McAfee AVERT Stinger 時,請將喜好設定改為 [僅產生報告 (Report only)],如 [圖 2] 所示,這樣它只會掃瞄電腦,但不會對硬碟做任何變更。另外,掃瞄完成時,一定要從工具儲存報告。


Figure 2 Use Report only mode in McAfee AVERT Stinger
儲存重要檔案

如果在調查之前未將整個磁碟備份,至少應該備份重要的使用者檔案。必要時,也可以將設定資訊作為日後複閱之用。開始時,請先收集登錄檔和設定,其中包含電腦的用途,以及系統所安裝的軟體等所有相關資訊。

為了儲存 Testbox1 的登錄 Hive,我們首先在卸除式 F:\ 磁碟機上建立一個資料夾,然後在開始進行調查時,以下列命令記錄日期和時間:

f:Mkdir f:\evidence_files Date /t >> f:\evidence_files\Evidence_start.txt Time /t >> f:\evidence_files\Evidence_start.txt

接下來我們再以 xcopy 命令儲存登錄 Hive,複製整個設定目錄及其內容。您感興趣的登錄檔就位於 %windows%\system32\config 下。在本例當中,我們要執行的命令如下:

xcopy c:\windows\system32\config\*.* f:\registrybkup /s /e /k /v

這個命令會複製 config 資料夾中所有的設定資訊。Textbox1 的 config 資料夾大約含有 95MB 的資訊。

接下來就是使用者資料了,硬碟的任何地方都有可能存有使用者資料。不過在本例當中,我們只複製 c:\HR 這個目錄的資料。為了確保資料完整收集,我們以下面這個 xcopy 命令來複製目錄及其子目錄中所有的資料:

Mkdir f:\evidence_files\HR_Evidence Mkdir f:\evidence_files\documents_and_settings Mkdir f:\evidence_files\users xcopy c:\HR\*.* f:\evidence_files\HR_Evidence /s /e /k /v

接下來是個人資料夾資訊。同樣的,我們想從這些目錄及其子目錄複製所有的資料。我們使用下列命令來進行這個動作:

Xcopy c:\documents and settings\*.* f:\evidence_files\documents_and_settings /s /e /k /v

Xcopy c:\users\*.* f:\evidence_files\users /s /e /k /v

這 個範例收集了大約 500MB 的資料,必要的話我們現在就可以進行分析。如您所見,您所收集的資料量有可能相當龐大 — 如果碰到音訊檔、視訊和相片的話,就更不在話下了。儘管如此,還是要儘可能保存原始資料,因為調查工作需要的不只是實際收集的證據,還要保證這項資訊在收 集的過程中未經更改。因此在理想的情況下,最好能夠為調查工作製作一個完整的磁碟影像,但是這個動作可能會因大小的限制而難以辦到。現在您應該知道,為什 麼一定要事先研究調查工作需要多少存放空間了吧。

收集其他資訊

系 統檔案也是收集證據的有力幫手,但是要尋找這類資料可能需要花點時間搜索目標電腦,因為這些檔案不見得會放在同一個地方。雖然如此,有些類型的檔 案還是值得一找,因為它們的確可以提供有用的內容。比方說,交換檔案含有記憶體存取了哪些檔案的相關資訊。另外,交換檔案甚至還提供詳細的使用活動。同樣 的,網頁瀏覽器資料和 Cookie 也會提供瀏覽行為和模式的相關資訊。

尋 找這項資料可能需要進行一些偵查工作,特別是當使用者變更設定,把資料儲存到預設位置以外的地方時更是如此。不過您可以利用幾種 Sysinternals 工具,幫助您尋找重要的檔案。[圖 3] 一共列了五個有用的應用程式,並且說明這些應用程式如何協助您進行調查。

-----------------------------------------------------
Tom Cloward
身兼 CCE、CISSP,在 Microsoft 擔任專案經理,主要工作是提供適用於 IT 專家的安全性和循規解決方案加速器。他在軟體和 IT 產業已有 15 年以上的工作經驗,熱衷於 IT 安全性、鑑識與法規遵循。

-----------------------------------------------------
Frank Simorjay
身兼 CISSP、CET,同時也是 Microsoft Solution Accelerator ─ 安全性和法規遵循小組的技術專案經理暨安全性主題專家,專為 Microsoft 的客戶設計安全性解決方案。他的最新作品是惡意程式碼移除工具之入門套件 (Malware Removal Starter Kit),此套件可在 Microsoft TechNet 網站上取得。

出處:

Microsoft TechNet Magazine 2007/12



(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(293)

  • 個人分類:鑑識概述
▲top
1

文章分類

  • 鑑識工具 (30)
  • 鑑識概述 (4)
  • 資料還原 (12)
  • 系統常識 (8)
  • 程序認證 (3)
  • 密碼破解 (5)
  • 教學資料 (11)
  • 惡意程式 (14)
  • 資訊安全 (4)
  • 其他工具 (15)
  • 資料還原 (2)
  • 未分類文章 (1)

熱門文章

  • (1,325)CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • (4,080)1.8吋固態硬碟,ZIF、LIF接口pATA硬碟和相關適配器(轉)
  • (1,209)X-Ways Forensics 快速入門
  • (10,255)Rainbow Hash Table 與密碼破解
  • (442)Intella Vs. Nuix Forensics Desktop 電子郵件分析工具簡述
  • (4,222)Final Data 3.0 專業版與 X-Ways forensics 檔案還原效果測試
  • (6,465)病毒加殼技術與脫殼殺毒方法
  • (3,672)資料完全銷毀手冊(上)
  • (1,243)資料完全銷毀手冊(中)

最新文章

  • 搬家啦~
  • 資料完全銷毀手冊(中)
  • 資料完全銷毀手冊(上)
  • CDRoller 8.70.80 光碟救援軟體
  • 國家級標準銷毀儲存媒體資料
  • Hiren's BootCD Pro 1.5
  • EVEREST Ultimate Edition 5.30.2009
  • CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • WinDD 1.3 簡介&下載
  • Mozilla Firefox 3 History File Format

文章精選

文章搜尋

誰來我家

人氣