PIXNET Logo登入

Invisible Man

跳到主文

電腦鑑識、資料救援、資料還原、惡意程式

部落格全站分類:數位生活

  • 相簿
  • 部落格
  • 留言
  • 名片
  • 4月 01 週三 200914:24
  • 第四屆中國計算機法證技術峰會的演講投影片


第四屆中國計算機法證技術峰會的演講投影片。
www.china-forensic.com/downloads/2008/ccfc2008-1-xurs.ppt 3.8mb
www.china-forensic.com/downloads/2008/CCFC2008-2-PaulJackson-En.ppt (下載後改附檔名為pptx) 2.53mb
www.china-forensic.com/downloads/2008/ccfc2008-3-sprite-cn.ppt 8.24mb
www.china-forensic.com/downloads/2008/ccfc2008-4-marcgoodman-part1-cn.ppt 2mb
www.china-forensic.com/downloads/2008/ccfc2008-4-marcgoodman-part2-cn.ppt 1mb
www.china-forensic.com/downloads/2008/ccfc2008-5-f-response-cn.ppt 1mb
www.china-forensic.com/downloads/2008/ccfc2008-6-asrdata-en.ppt 713k
www.china-forensic.com/downloads/2008/CCFC2008-7-ForensicAccounting-CN.ppt 2.7mb
www.china-forensic.com/downloads/2008/CCFC2008-8-Elcomsoft-en.ppt (下載後改附檔名為pptx) 1.34mb
www.china-forensic.com/downloads/2008/ccfc2008-9-Intella-en.ppt 6.7mb
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(31)

  • 個人分類:教學資料
▲top
  • 4月 01 週三 200914:16
  • X-Ways Forensics 快速入門


這個快速入門本人已經寫完很久了,準備隨著新版本推出逐步更新, 加入一些最新功能介紹。喜歡X-Ways Forensics的朋友們可以關注一下。 第一章 配置軟件
X-way Forensics軟件可以通過setup.exe安裝配置後使用,也可以通過運行xwforensics.exe直接使用。具體使用方法可根據用戶習慣來選擇。但通常來說,直接運行最為方便。
軟 件使用中,保存有X-way Forensics軟件臨時文件和案例文件的分區將作為默認的數據輸出路徑,即只有該分區被允許寫入數據。因此,在選擇X-way Forensics軟件使用分區時,需要考慮好下一步數據分析的實際情況。建議選擇容量較大,數據較少的分區。 使用軟件前,請預先X-ways目錄下建立如下三個文件夾,分別用於保存案例文件、鏡像文件和臨時文件。文件夾名稱也可自定義。 一、第一次使用X-ways 運行X-ways Forensic軟件後,軟件首次啟動,出現英文用戶界面。當進入軟件後,將設置更改為中文後,再次啟動即可以看到右側的中文界面。 當數據分析使用時,一定要選擇計算機法證版用戶界面。簡化界面為 X-ways Investigator 用戶界面。 點擊確定後,將出現 「General Options」對話框。此時軟件界面仍為英文。暫時關閉該對話框,選擇調用中文界面。 點擊菜單中的 |Help | Setup | Chinese,Please! ,軟件界面即轉為中文。如果將來需要使用英文界面,可用同樣方法轉換回來。 二、設置 使用X-ways Forensics進行各項操作之前,首先需要進行設置。點擊 |菜單|常規設置|,或直接按 F5 鍵,即可顯示常規設置對話窗。 保存臨時文件的目錄:當前設置默認保存臨時文件至C:\Documents and Settings\sprite\Local Settings\Temp。為便於管理臨時文件,我們為其新創建一個temp文件夾,本例為E:\xway\temp。 保存鏡像和備份文件的目錄:當前設置默認保存鏡像文件和備份文件至C:\Documents and Settings\sprite\Local Settings\Temp。為將來方便地調用和管理鏡像文件,我們為其新創建一個images文件夾,路徑為E:\xway\images。 保存案件和方案的目錄:當前系統默認保存為X-ways Forensics 的當前目錄下,本例為E:\xway目錄。由於將來創建的案件越來越多,這些案例文件保存在當前目錄下非常混亂,不易查找,因此,我們為其新創建一個案例文件夾,本例為E:\xway\case。 保存腳本的目錄:系統默認保存在X-ways Forensics 的當前目錄下,本例為E:\xway目錄。本手冊中不涉及腳本,無需改變。 保存哈希庫的目錄:系統默認哈希庫文件位置為E:\xway\HashDB。此目錄可由X-ways Forensics 自動創建和管理,無需改變。 註: 如果在固定計算機中安裝使用X-ways Forensics,通過鮮鏨柚眉純墑褂謾?br> 如果在移動硬盤中使用X-ways Forensics,請確定路徑設置正確,並將上述路徑指向移動硬盤中的相應目錄。如果在光盤中使用X-ways Forensics,則一定要將路徑指向移動硬盤中的相應目錄。 第二章 創建案件
一、創建新案件
開始數據分析,首先要創建案例,並將需要分析的存儲介質或者鏡像文件加載到案例中。X-ways Forensics軟件本身不會使數據內容產生變化。 在案件數據對話框中,可輸入案件名稱、案件描述、調查員、機構地址等輔助信息。案件名稱應使用英文或數字,否則案例日誌和報告中無法出現屏幕快照圖片。 為保障數據分析中顯示的時間正確,需在顯示時區中設置正確的時區信息。 案件創建日期將由X-ways Forensics依據系統時鐘自動創建。請確保當前計算機系統時間設置準確。 二、添加數據 創建案件後,需要添加所需獲取/分析的目標。可以添加物理存儲設備,如磁盤、光盤、USB移動存儲設備等,也可添加E01、DD磁盤鏡像,以及X-ways 自有的證據文件格式。 三、創建磁盤鏡像 創建磁盤鏡像,需在扇區察看方式下,選擇菜單中 | 文件| 創建磁盤鏡像|。

選擇鏡像文件格式,如E01磁盤鏡像,並指定保存位置。
創建鏡像文件過程中,將顯示複製進度。 操作結束,將生成TXT格式操作日誌,包含如磁盤參數、MD5值等信息。 第三章 基本操作
一、瀏覽所有文件
如果需要顯示當前驅動器下所有文件,使用鼠標右鍵單擊驅動器圖標,選擇右鍵菜單中的展開目錄。文件瀏覽器中將顯示所選驅動器下所有文件列表。 取消全部文件顯示模式,使用鼠標左鍵單擊驅動器圖標。 二、文件瀏覽器菜單說明
過濾漏斗:過濾選項,灰色時表示未啟用;藍色時,表示應用了相應的過濾設置。本例中,由於對文件名稱欄目進行了過濾操作,文件名稱旁邊出現了一個「藍色漏斗」。
窗口文件數量:位於右上角,表示當前窗口顯示出的文件數量及總計文件數量。本例中,由於應用了過濾操作,窗口右上角數字含義為:應用過濾後,有170份文件符合過濾要求,有686份文件被過濾掉。如果沒有使用過濾,此處僅顯示文件總數量,即856份文件。 選擇文件數量:位於右下角,表示當前窗口選擇的文件數量及容量。本例中,選擇了5份文件,總計容量117KB。 文件標記:文件名稱前面的小方框為標記選框。可以手工為文件逐一添加標記,也可以通過鼠標右鍵中標記命令為所有選擇的文件添加標記。 註:對指定文件的導出、添加註釋、添加報告分類、創建哈希集,均可通過鼠標右鍵來實現。 磁盤快照時間:磁盤快照是X-ways Forensics的一個重要功能,用於對當前驅動器中的所有數據進行快速解析,如計算哈希值、分析丟失數據、拆解壓縮文件和電子郵件、加密文件檢測等。 當對當前使用的物理磁盤進行分析時,如C盤,磁盤的數據可能會隨時發生改變,因此需要更新磁盤快照來保證案件中使用最新的數據。本例中,「20分鐘前」表 示當前案件數據是20分鐘前製作的。可以通過F10更新磁盤快照。 三、更改文件瀏覽器顯示內容 文件瀏覽器顯示內容可以根據實際需要進行調整。通過Ctrl+F5,或菜單中|選項|目錄瀏覽器|,調用目錄瀏覽器過濾設置對話框。 設置顯示寬度: 數字=0,表示不顯示該欄目 數字>0,表示該欄目實際顯示的寬度 本例中,文件名稱欄目寬度為176點,文件類型欄目為65點,路徑等項目為0,表示不顯示。 當需要顯示更多未列出的欄目,如路徑、哈希值等,可將該欄目數值從0更改為50。數值可暫時設定,之後可利用鼠標將欄目調整至滿意寬度。如需隱藏某欄目,將該數值更改回0即可。 四、過濾 當使用某過濾條件時,例如:對文件名進行過濾,查找所有DOC文檔,只需點擊文件名稱右側的漏斗,輸入過濾條件*.DOC,點擊激活即可顯示過濾結果。文件名過濾支持多語種字符。如需取消某過濾條件,點擊禁用即可。 五、圖例說明 在文件瀏覽器中,會有一些不同的文件及圖標顯示方式,具體含義可以對照圖例說明察看相應說明。 本例中,password-123456.doc顯示為綠色,文件屬性為e!A,對照圖例說明,可知該文件為加密文件。當對該文件添加註釋後,文件名後顯示出一個紅色三角。15.DOC文件類型顯示為藍色JPG,表示該文件為簽名不匹配文件。 通過「磁盤快照」功能,可將當前案件中所有這些類別的文件判斷出來。 六、文件預覽 X-ways內置了強大的文件察看器,可以支持400種以上文件格式的查看。點擊預覽,即可逐一察看文件內容。
如果還沒有對案件數據進行磁盤快照,當瀏覽文件時,X-ways將自動對文件簽名、加密等狀態進行檢測。
第四章 磁盤快照
創建案件,載入E01證據文件後,一般應首先進行磁盤快照。由於磁盤快照過程將會把案件中的所支持的壓縮文件、電子郵件及附件、刪除的數據解開及恢復出來,古經快照處理後得到的數據要比未進行磁盤快照的文件數量多。此時進行過濾和搜索,會得到更準確的結果。
每個任務前面的方框,經選取後顯示綠色對勾。 每個任務後面的方框,表示完成狀態。綠色對勾表示全部完成;實心綠框表示已完成了部分,但尚未全部完成。 開始進行磁盤快照,選中相應的選項,點擊確定即可。 任務說明: 依據文件系統搜索並恢複目錄及文件:將當前磁盤中的刪除、丟失文件全部恢復。 通過文件簽名搜索並恢覆文件:根據文件簽名值搜索特定類型格式文件,如:可以僅搜索並恢復doc格式文件。 計算哈希值:自動計算所有文件的哈希值。目錄、0字節文件沒有哈希值。算法支持MD5、SHA-1、SHA-256。 依據哈希庫對比哈希值:如果已經擁有完整的哈希庫,可在計算文件哈希值過程中,將哈希值與哈希庫中值比對,以確定文件哈希分類。例如,通過此選項排除已知的Windows系統文件。 依據文件簽名校驗文件真實類型:可判斷doc、jpg格式文件是否被改名或偽裝。 分析ZIP和RAR等壓縮文件中的數據:將壓縮文件釋放,並以虛擬目錄形式瀏覽。 導出電子郵件正文和附件:拆解電子郵件,將郵件正文與附件以虛擬形式顯示。 查找嵌入在正文內的圖片:可以將WORD、PPT等復合文件中的圖片抽取出來。 膚色圖片和黑白圖片檢測:用於檢測包含人體膚色特徵的圖片和其他黑白文字圖片。 加密文件檢測:用於檢測特定類型加密文件,如加 密的DOC、XLS文件。首先,通過熵值檢測,自動對大於255 字節的文件進行檢測。如果熵值超過設定值,文件屬性標記為"e?" ,表明應仔細檢查該文件。例如:PGP Desktop, BestCrypt 或DriveCrypt 加密文件。熵值檢測不適用於ZIP, RAR, CAB, JPG, MPG 和SWF 等文件。其次、可檢測特定類型加密文件,如doc (MS Word 4至2003版),xls (MS Excel 2至2003版),ppt和pps (MS PowerPoint 97-2003),mpp (MS Project 98-2003),pdf (Adobe Acrobat)。如果為加密文件,文件屬性顯示 "e!" 。 更新快照:將當前案件中磁盤數據保持最新狀態。更新快照後,上述所有操作及搜索記錄等將全部被清空。 完成磁盤快照之後,如右圖顯示案件中數據增多,這時才能繼續進行過濾、搜索等操作。 第五章 過濾 本說明中所有圖片均出自X-ways Forensics 13.8 版。
在X-ways Forensics 中,可方便地對各種類型的數據文件進行過濾操作。
一、按文件名稱過濾 可以使用通配符,針對特定文件名稱進行過濾。如搜索「*.DOC,*.HTM,收件箱*」等。使用通配符時,不能出現2個*。此種過濾方式,適用於對文件名,及單一文件類型過濾。速度快,準確率高。 例:如果需要查找文件內容包含「陳立康」的Word文件,可首先過濾出*.DOC文檔,然後全選、標記,並在標記文件中搜索關鍵詞「陳立康」即可。 二、按文件類型過濾 可按照設定的文件分類,對不同類型的文件進行過濾。通過此過濾方式,可以容易地將辦公文檔、圖形圖像、壓縮文件,以及各種重要數據,如註冊表文件、互聯網歷史記錄、回收站文件、打印池、Windows交換文件、日誌等,快速過濾出來。 文件過濾類型可以自定義擴充與修改。文件名為:File Type Categories.txt。最新文件類型過濾文件www.china-forensic.com/xways/downloads/FileType.rar。 使用方法:選擇相應文件類型,點擊激活。過濾前,應在磁盤快照中選擇依據文件簽名校驗文件真實類型,才能夠判斷出文件的真實類型。 三、按簽名狀態過濾 進行完整磁盤快照後,X-ways可依據文件簽名檢測每一個文件的簽名信息是否匹配。如果文件擴展名被改變,簽名狀態將顯示為簽名不匹配。通過選擇過濾選項中的文件簽名顯示狀態,可發現簽名匹配、不匹配的文件。 缺省狀態下,文件顯示為「簽名未校驗」。通過文件簽名校驗文件類型後:如果文件非常小,狀態被 顯示為「無關的」;如果文件擴展名和文件簽名都未知,狀態被顯示為「不在列表中」;如果文件簽名和文件擴展名一致,狀態被顯示為「簽名匹配」;如果文件擴 展名正確,但文件簽名未知,狀態顯示為「簽名未確認」;如果文件簽名和文件擴展名不匹配,或沒有文件擴展名,狀態顯示為「簽名不匹配」。
三、按文件大小過濾
根據文件的實際大小過濾,不包含殘留區數據。 第一選項,用於設定小於一定容量文件,如可查找小於1.2MB的文件; 第二選項,用於設定大於一定容量的文件,如可查找大於3.4KB的文件。 兩個選項同時使用,用於設定一定容量大小之間的文件。 四、按文件時間過濾 創建時間:當前磁盤中的文件和目錄的創建時間。 修改時間:當前磁盤中文件和目錄最後修改後的時間。 訪問時間:但前磁盤中文件和目錄的最後讀取或訪問的時間。 記錄更新時間:NTFS或Linux文件系統中,文件和目錄的最後修改時間。這是包含於文件元數據中的文件系統數據結構。 刪除時間:Linux系統下文件和目錄的刪除時間。 四、按文件屬性過濾 A = 文檔 R = 只讀
H = 隱含 S = 系統
P = 連接點
C = 文件系統級壓縮
c = ZIP, RAR等文件中壓縮
E = 文件系統級加密
e = ZIP, RAR中加密文件
e? = 可能是壓縮或加密的
第六章 搜索
同步搜索,允許用戶指定一個搜索關鍵詞列表文件,每行設定一個搜索關鍵詞。所發現的搜索關鍵詞被保存在搜索列表中,或位置管理器中。同步搜索能夠以「物理 搜索」和「邏輯搜索」兩種方式進行。物理搜索,通過扇區方式進行;邏輯搜索,通過文件方式進行。相比而言,邏輯搜索功能更強大,更徹底。
數據搜索時,可以同時使用Unicode (UCS-2LE)和代碼頁方式對相同的詞彙全面搜索。當前Windows系統默認代碼頁,被標記有星號,且被缺省採用。如美國和西歐的計算機,通常默認 代碼頁為1252 ANSI Latin I。Microsoft Windows使用ANSI代碼頁。蘋果Macintosh使用MAC代碼頁。OEM表示DOS和Windows命令行中使用的代碼頁。如果搜索詞彙無法 轉換為當前使用的代碼頁,搜索時將會出現提示信息。 一、選定搜索文件 將所有文件展開,或通過過濾選擇所需搜索的文件。 1、在特定文件中搜索,須首先選擇文件,並添加標記。之後,可以使用在標記數據中搜索。如在所有文件中搜索,無需選擇文件。直接選擇在所有數據中搜索。 2、點擊同步搜索 3、輸入關鍵詞。每行一個關鍵詞,支持空格。 4、輸入關鍵字,選擇字符編碼 如果需要搜索Unicode字符,則需將Unicode (UCS-2LE)選中。如果對PDF等文件中的數據進行搜索,還需選擇「解碼文件中的文本」。對非Unicode文本進行搜索,需使用代碼頁。對不同語 種字符進行搜索,需將代碼頁設置為相應語種。繁體中文代碼頁為950,日文為932,韓文為949。 5、設定其他選項 如果只需要發現包含有關鍵詞的文件,則可將「每個文件顯示1個搜索結果」選中,以提高搜索速度。 通過選定證據項中搜索,可以在當前案例中多個磁盤或鏡像文件中進行搜索。 二、查看搜索結果 搜索結束後,顯示所有包含關鍵詞的搜索結果。本例中共有5個關鍵詞,173個搜索命中結果。雙擊每一個關鍵詞,可以查看該關鍵詞的搜索結果。搜索結果保存在案例文件中。再次打開案例文件,搜索結果依然保存。通過DEL鍵,可以刪除該關鍵詞及結搜索果。
可以通過搜索結果欄,預覽所搜索的關鍵詞上下文內容。
描述欄,可以查看搜索方式及編碼方式。有Unicode、代碼頁和Decoded三種。 點擊相關文件,可以通過預覽方式察看文件內容。 對於文件的操作,與文件瀏覽器操作方式類似。通過鼠標右鍵菜單,可以進行標記、複製、註釋等操作。如果需要在案件報告裡包含文件內容中的重要信息,可以複製這些信息,全部粘貼到註釋中即可。 第七章 報告
一、添加至報告表
創建報告前,須選擇所關注的文件,然後點擊鼠標右鍵,添加至報告表。根據文件內容或類別,可新建報告表,命名為「關注的文檔」、「xxx地址」、「xxx電子郵件」等。只有將文件添加至報告表後,這些文件才能被包含在報告當中。 二、創建報告 選擇 |案件數據|—|創建案件報告|。 三、設置選項 輸入報告頭,封面信息,選用的徽章圖像,所需包含的報告表,報告中包含的項目名稱及內容。如果選擇了包含操作記錄日誌,分析過程中的所有屏幕畫面圖片,所執行的命令及運行結果,都可包含於報告中。
四、報告樣例:
第八章 數據恢復 本說明中所有圖片均出自X-ways Forensics 13.8 版。
對於刪除和格式化的磁盤,可以利用X-ways Forensics 的強大數據恢復功能,將磁盤中的數據儘可能地恢復回來。
例一:恢復標準方式格式化後的SD卡:
1、創建案例,添加存儲設備-SD卡; 2、進行磁盤快照,只需選擇依據文件系統搜索並恢複目錄及文件即可。 3、磁盤快照完畢,顯示發現470個數據。
4、展開目錄,可看到所有數據均已恢復。

5、可進行關鍵詞搜索、恢復\複製等操作。
例二:重組Raid陣列或動態磁盤。 1、加載Raid 鏡像文件
2、選擇菜單中 |專業工具| — |重組Raid|
3、設置參數及Raid排列順序。 如陣列順序排列錯誤,則提示出錯信息。 4、陣列順序排列正確,可順利顯示分區,打開文件。
第九章 安全擦除 本說明中所有圖片均出自X-ways Forensics 13.8 版。
一、文件擦除
可以徹底清除文件數據內容,不留任何痕跡。選用菜單中 |工具|—|文件工具|—|安全擦除|,選定需要擦除的文件名,設置填充值。 注意:文件名或上級目錄名不能包含中文。對於中文名稱,可先將目錄或文件名改為數字、英文,即可成功擦除。 二、磁盤擦除 可以徹底清除指定磁盤中的所有數據。例如對於前面數據恢復成功的SD卡,經過磁盤擦除之後,數據將永遠無法恢復。 1、調用 |工具|——|打開磁盤| 或 通過F9鍵。 2、選擇菜單中 |編輯| — |填充磁盤扇區| 3、設置設置填充值和填充方式。 4、磁盤被填充數據後,經重新格式化,可重新使用。轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(1,210)

  • 個人分類:教學資料
▲top
  • 4月 01 週三 200914:11
  • FinalData 3.0 之 Final Eraser 2.0資料抹除軟體測試


剛剛得到FinalData公司發送的Final eraser 數據擦除工具的測試版,拿來給大家看看,搶先一睹。這個軟件還沒有在國內發佈過,據稱只對企業銷售。

這個軟件的數據擦除功能很強大,但是操作起來非常簡單。功能上來看,主要有:文件擦除、歷史紀錄擦除、電子郵件擦除、空餘空間擦除和整盤擦除幾個功能。這 些功能已經基本涵蓋了個人隱私數據擦除的所有需求。如果冠希使用這種工具,那麼其他女星就不會遭殃了 :-)。玩笑了。
那麼,我們逐一看看這些功能吧。
1、文件擦除
管理中心中第一個選項就是"文件擦除"。過一段時間就會把漢化作完。但是其實這麼一個簡單工具,中文、英文都無所謂了。

出現上述界面後,就可以擦除文件了。用戶只要將向要擦除的文件直接托拽到窗口中就可以了。

選擇文件,鼠標右鍵,選擇擦除所有文件即可。也可以直接選擇圖標欄中的擦除文件圖標。

文件擦除開始,文件很快被擦除了。經過Finaldata Wipe File擦除的文件,將無法被任何工具恢復。

二、擦除歷史紀錄
大家知道,Windows在使用中會留下很多紀錄,僅僅利用刪除是無法清楚歷史紀錄的。利用FinalData 的Clear Disk功能,可以將很多不被注意的、無法清楚地數據清除掉。
第一個選項為擦除臨時數據,包括最近打開的文件、臨時文件夾、互聯網暫存數據等文件。其他選項為擦除回收站中的數據、清除Office自動保存數據、網絡共享文件夾連接信息等。
Wipe Options選項用於選擇擦除方式和安全級別。默認情況下是如下圖樣子,擦除一遍,以0填充。

最高級別為下圖,經過36遍擦除,並混合使用隨機數填充幾次,用0填充幾次,等等反覆進行。這樣擦除 的效果遠遠超過美國國防部推薦的數據擦除標準。如果需要安全性高的,可以使用這個選項。
但是,我認為擦除一遍,填充0已經足夠了吧。問過Winhex作者Stefan(中文名字:史德凡),他說過擦除一遍已經沒有辦法恢復了。

暫不討論擦除幾遍了,反正你如果不放心就選擇36遍吧,不過你也要有耐心等呀。
我們還是繼續看看結果吧。
清除磁盤過程中,首先進行臨時歷史紀錄文件的擦除。

接下來清除空餘簇中的數據,填充0。

接下來清除擦除文件的文件名,使用0填充。

清除結果可以看到,擦出了系統盤空餘空間5.8GB,總計用時22分鐘。其中有些正在使用的文件沒有擦除,需要重新啟動後繼續擦除。

三、清除刪除的電子郵件
目前FinalEraser可以支持清除Outlook Express和ms outlook的刪除的電子郵件。如果您刪除了保存在電子郵件客戶端中的郵件,你會發現郵箱文件大小並沒有減小。這是因為Outlook只是把文件從郵件 列表中清除掉了,沒有真正的刪除並釋放空間。這也就是為什麼Nuix Forensics Desktop和Intella,包括FinalData 3.0、FinalForensics可以將刪除的郵件恢復回來的原因。

選擇郵箱文件後,將自動對文件中的刪除郵件進行清楚。

四、擦除磁盤
這個功能會將整個邏輯磁盤或物理磁盤進行完成擦除。擦除方式也和前面的設置一樣,有7種不同的方法。
擦除磁盤中,不能包含有當前運行的系統。磁盤擦除很簡單,沒有什麼可以多說的。
擦除磁盤空餘空間,可以使用前面的Clear Disk功能。

五、計劃任務
用於設定擦除數據的時間和固定週期。

可以根據需要自行設置擦除內容。
六、小結:
具備數據擦除功能的工具目前也有很多,多數都是使用非常簡單。FinalData的這款工具總的來說,使用簡單,擦除功能較強,值得一用。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(590)

  • 個人分類:鑑識工具
▲top
  • 4月 01 週三 200913:57
  • 密碼破解概論


近些年,「信息時代」、「信息技術」和「信息如何統治世界」等字眼一直充斥著我們的耳朵,因此很多人覺得信息就是一切。但是,這又意味著什麼呢?信息本身 重要麼?我認為不完全是這樣。我們需要信息來幫助我們進行決策,這才是真正重要的問題。因此在任何商業環境下,獲取信息的多少與是否完整都會給我們在競爭 中帶來優勢。
毫無疑問,很多時候我們的注意力都集中在對信息的保護上。當今的軟件和硬件提供了很多限制訪問信息和防止信息洩露的方法:有控制訪問信息和權限的工具,有為了防止攻擊設計的系統、備份程序和防病毒程序等。
但 是,對於所有用戶而言,最簡單易用的方法還是使用密碼對數據進行保護。密碼可以防止非授權的用戶訪問系統、文檔和數據庫。眾所周知,在信息鏈中,人是最薄 弱的環節—使用密碼保護也不例外。人很容易忘記密碼,這是很正常的,這取決於計算機使用者需要記憶的密碼數量。但是,如果由於某些原因忘記了密碼,這就意 味著無法訪問數據。
拒絕訪問…
銷售、現金周轉、客戶數據庫、會計和管理報告、分析報告和預測等數據,所有這些都是成功經營公司和制定戰略決策的重要信息。通常,這類信息都有密碼保護。 這對任何公司而言都是基本的安全策略。但是,如果急需訪問一些數據,卻發現不知道密碼怎麼辦?這類情況並不鮮見。
首先,您可能會忘記密碼。您沒有將密碼寫下,因為您認為可以通過一些簡單的聯想記住密碼。比如:最喜歡的食物和您的出生日期。您不會忘記生日,但是最喜歡 的食物就是另外一回事了。在去克利特島度假之後,您的腦海中所想的可能全是希臘沙拉,但是「希臘沙拉」可不會幫您訪問系統。
曾經某位銷售經理決定實現自己的夢想而到西藏遊覽90天,她離開公司卻沒有將瀏覽文件的密碼告知他人。但此時公司業務遇到了危機:客戶要求公司如果無法立 即付款就要終止合同!但是您所以無法聯繫到遠在西藏的銷售經理,也並不知道合同中所列的價目和細節。這種情況在您的公司中是不是也發生過?
有時,某些僱員會因為一些經濟原因或者為競爭對手工作而被解僱。在這種情況下,他們不會主動告知相關文檔的密碼。如果您迫切需要處理這些文檔,就會出現問題:只有取得了密碼,您才可以獲取信息開始今天的工作任務。
如何解決這些密碼難題?
自從發明加密技術以來,丟失密碼就是一個很大的問題。軟件開發者一直致力於解決這個問題。如今市場上已經有了一些密碼恢復軟件。我們來看看這些軟件破解密碼的方法。對於初學者,我們要先瞭解一下密碼的不同類型以及在搜索密碼時可能有幫助的信息。
通常情況下,一個密碼會包含如下符號:26個小寫字母(a到z),26個大寫字母(A到Z),10個數字(0到9),和33個其它字符(!@#$%^,等)。我們可以使用這95個字符的任意組合作為密碼。
此外,對於人類心理學的瞭解對搜索密碼有很大的幫助。儘管為了加強密碼的可靠性有很多限制(如對密碼的長度限制等),但是很多用戶都無視這些最基本的原則,一再暴露上文提到的「弱點」,即:人的因素。
大多數密碼由使用者的母語字母和符號組成。有些「蠕蟲病毒」所竊取的數據通常與使用者的個人生活有關:出生年月、寵物的名字、電話號碼或者銀行卡號碼等。 一些人可能僅僅將舊的密碼做了一些小的修改形成新的密碼,這也是大多數人修改密碼的方法。人們通常將密碼寫在桌上或者將其儲存在計算機中的一個文件夾內, 這種做法使得密碼保護完全失去了作用。結果是,只要瞭解基本的密碼規則(允許使用的符號和規定的長度),並對使用者有一些瞭解,就可以輕鬆的瞭解到一個未 知的密碼。各種密碼恢復軟件就是使用了這種技術。
我們可以採用的方法……
目前,通過軟件搜索密碼的主要方法有:簡單掃瞄、掩碼掃瞄、字典攻擊、加密密鑰掃瞄(可能比暴力掃瞄所產生的密碼變體要少)和所謂的彩虹表攻擊。在某些情 況下,其它類型的密碼恢復只能打開文件,這種密碼恢復被稱為純文本攻擊(基於已知的內容)。我們來詳細瞭解一下各種方法。
暴力破解
暴力破解方法非常簡單:程序會嘗試所有可能的字符組合來找到正確的密碼。可以限定搜索內容:如密碼字符的數量,定義允許使用的字符類型(字母、數字或其它符號),甚至可以指定密碼的第一個字符。
使用暴力破解方法重新獲取密碼所需的時間取決於密碼的長度、所使用的不同符號、計算機的性能和使用密碼保護的文件的種類。
在不嘗試所有可能的組合的情況下,可能會很快找到密碼。但是,您不能完全依靠這種偶然的情況。如果使用普通電腦,暴力破解方法可能需要幾年的時間。這是最浪費勞動力的方法。因此只有在沒有其它替代方法的情況下我們才會推薦這個方法。
掩碼掃瞄
如果您是創建密碼的人,您可以通過使用掩碼大大縮小搜索參數來重新取得密碼。您可能會記得密碼的位數或者某些特定的字符。任何信息都加速解密都會有所所幫助。
例如:您記得密碼中只使用了數字和小寫字母。這就是說可以在搜索中排除其它特殊字符和大寫字母。如果您知道某些字符在密碼中的位置也會有所幫助。例如:您 知道密碼有10位字符,第一位是字母「a」且後四位字符是2007,那麼您可以輸入「a?????2007」作為搜索模板。未知的字符使用問號表示。
使用掩碼意味著軟件可以減少測試可能的組合,這樣找到正確密碼所需的時間會大大縮短。但是,通常我們幾乎不知道關於密碼的任何信息。因此我們無法使用掩碼掃瞄。另一方面,還有另外一種效果很好的方法可以獲取密碼。
字典攻擊
如 果您知道密碼中可能使用的單詞或者名稱,這時可以使用字典搜索。事實上很多人會在密碼中使用常用的單詞。通常,這些單詞包括:「open,」 「access,」 「password,」等。因為記憶單詞比記憶隨機組合的字母和數字要簡單得多。事實上,忘記這類密碼同樣簡單。這類密碼的獲取相對容易。
但是要到哪裡找到這類字典呢(或者是更為精確的字母列表)?字典可能會包含在軟件中。另外的方法就是通過網絡—FTP服務器通常包含常用字的列表、按主題分類的列表(動物、足球隊…)、縮略語等。另一種可能就是用戶編寫了自己特有的列表。
這種方法的優點很明顯。用戶作為密碼輸入的單詞列表通常很有限而且不會超過100,000個。現在的計算機處理100,000種字符變體不成問題。應該優先使用這種方法。
彩虹表攻擊
我們知道,影響獲取密碼最關鍵的因素就是所需要的時間。我們知道使用暴力破解方法會校驗每種可能的組合,對於複雜的密碼而言,這樣會耗費很長的時間。可能會花費幾個月甚至幾年的時間才能取得密碼,在大多數時候我們都不會考慮這種方法。
因此,我們發明了彩虹表攻擊的方法。這種方法使用預先計算的方法來搜索密碼。人們考慮使用預先計算的查找表進行搜索來替代大量佔用CPU的計算。查找表適用於從內存中提取數據比創建數據要簡單得多的情況。
彩虹表攻擊採用對某一特殊的字符序列預先計算出的變體進行搜索。在使用暴力方法排出一個密碼所需的時間內,我們可以獲得一些查找表,以很高的概率在所檢測的範圍內查找密碼可以節省上千倍的時間。
彩虹表的大小比一般的查找表要小得多—一般的查找表大小為TB級,彩虹表為GB級。所減少的大小取決於最優化程度。不得不說,辨認密碼的可能性減少時,獲 取密碼所需的時間會增加。例如:在使用7位包含字母和數字符號的彩虹表時(需要大約1周時間來創建彩虹表),彩虹攻擊可以在最多20-30秒的時間內獲取 任意由7位字母或數字組成的密碼。直接輸入不同密碼組合的方法可能會需要超過24小時的時間。這種方法的優勢顯而易見。
因為編輯製作彩虹表需要花費大量的時間,因此彩虹表的成本大大增加,造成價格昂貴,目前主要應用於企業和政府部分中。
做出正確的決定
毫無疑問,快速恢復密碼的軟件很有用處,每個執法部門、系統管理員都需要一份這樣的工具軟件。您需要什麼樣的密碼恢復軟件呢?
功能和效果
首先,要看開發者聲稱的密碼恢復功能。這是決定軟件功能最重要的標準。能否成功的獲取密碼取決於受保護的文檔類型和計算機性能。此外,由於對安全性越來越警惕,用戶們會創建更安全的密碼。但是,對於某些類型的密碼和文檔,軟件開發人員會保證99%的成功率。
運行環境和支持版本
其次,要瞭解軟件所支持的操作系統、應用程序版本、文件格式、所支持的語言和代碼。我們無法預測所要破解的Word和Acrobat是什麼版本,更不用說 字符集了(例如:中文或阿拉伯字符)。還要瞭解軟件需要多久的時間可以適應新版本的應用程序。無法支持Office 2007的軟件是沒有用的。
解密速度
我們需要考慮的另一件事是獲取密碼所需的時間。當然,根據計算機性能的不同,所需的時間也會有所不同。但是,軟件製造商一般會給出平均時間數據。我們必須要知道時間單位,是分鐘、天、周還是月。
分佈式運算能力
最 後,我們要瞭解軟件是否支持分佈式密碼獲取。分佈式方法需要利用本地計算機和遠程計算機所組成的整個計算機組進行。這種方法也可以應用在密碼破解上。對於 某些文檔和應用程序,我們可以非常快速地獲取密碼(如:保存在本機上的ICQ或者GoogleTalk的密碼)但對於PGP等構建體系非常完善的密碼,因 此只能使用分佈式方法進行破解。
這些是選擇密碼恢復軟件的幾個主要標準。
分佈式密碼解決方案
在討論恢覆覆雜密碼時我們已經提到分佈式計算方法。Elcom­Soft公司的分佈式密碼恢復軟件可以充分發揮可以聯網計算機的性能。
這個軟件可以解決Microsoft Office、Microsoft Money、Microsoft OneNote、Adobe Acrobat、Intuit Quicken、Lotus Notes創建的任何文檔的密碼、Windows 2000/XP/2003/Vista登陸口令密碼、PGP密鑰(*.skr)和PGP Dishk(*.pgd)破解等。
這個軟件包含三個組件:服務器組件、代理組件和控制台組件。服務器組件安裝在網絡中的一台計算機上,用來控制密碼恢復的進程。代理組件安裝在網絡中的任意 計算機上,用來測試服務器產生的密碼。控制台組件安裝在網絡中的任意計算機上,用來控制服務器和恢復進程或者添加新的任務及查看統計信息。
配合Elcomsoft研發的最新GPU密碼解決方案,配合NVIDIA顯卡,單機解密速度可提升幾十倍。對於企業和政府部門,還可以使用個人超級計算機,每台計算機多大960個核的運算能力,再聯機進行分佈式運算,解密速度將無與倫比。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(2) 人氣(1,537)

  • 個人分類:密碼破解
▲top
  • 4月 01 週三 200913:56
  • 如何對於關閉電源的資訊設備實施勘查


刑事犯罪現場勘察---對於關閉電源的計算機設備實施勘查(sprite譯)

1、嚴密封鎖並控制包含設備的區域;
2、讓現場所有打印機完成打印工作;
3、清離所有計算機及電源周邊人員;
4、在任何情況下,不允許開啟計算機;
5、確認計算機確實已經關閉——某些屏幕保護程序表現為計算機關閉狀態,但硬盤驅動器和顯示器指示燈會證明計算機仍然處於運行狀態;
6、要明確,如果打開某些筆記本計算機機蓋,計算機會啟動。
7、卸除筆記本計算機電池;
8、拔下計算機電源及所有連線——計算機關機時可能處於休眠模式,可以被遠程喚醒,並造成數據變更或文件刪除;
9、標記並現場拍照(或攝像)現場各種設備。如果沒有照相機,可以畫一個系統草圖;
10、標記所有端口及連線,以便日後可以重建計算機狀態;
11、小心搬動各種設備,並記錄特徵標識——主機、顯示器、鍵盤和其他設備都會有不同標識;
12、確保對所有物品都已簽字,比粘貼有完整的標識。如果缺少任何步驟可能對後續工作造成困難,設備也可能最終被分析員退回。
13、搜尋記錄有口令的日記、筆記本或小紙條,它們可能就在計算機的附近區域;
14、詢問嫌疑人是否有相關口令,如果有,準確記錄下來;
15、詳細記錄所有與計算機的相關操作
應該被封存的相關證據:
1、主機
2、顯示器、鍵盤和鼠標
3、連接線
4、電源適配器
5、硬盤
6、軟件狗
7、調制解調器(有些包含有電話號碼)
8、外置驅動器和其他外接設備
9、無線網卡
10、數字相機
11、軟盤
12、備份磁帶
13、JAZ或ZIP盤
14、CD
15、DVD
16、PCMCIA卡
18、閃存卡
注意:在裝上述物品的專用保存袋上貼標籤,不要直接貼在物品上。
轉自計算機取證技術

(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(53)

  • 個人分類:程序認證
▲top
  • 4月 01 週三 200913:53
  • 個人超級電腦開始應用於電腦鑑識技術領域


Sprite最近得到國際知名數據解密廠商,俄羅斯Elcomsoft公司信息,其中國代理商CFlab.cn已推出整合有俄羅斯elcomsoft公司 最新GPU解密產品的個人超級計算機-雷神GX2系列,可將單機解密速度提升幾十至上百倍。至此,功能強大的個人超級計算機將開始應用與國內計算機法證領 域,也標誌著國內計算機法證領域與國際市場的同步發展。
說道個人超級計算機,我們看看PC和PS這兩個詞。PC是Personal Computer的縮寫。PS是Personal Supercomputer的縮寫。實際回想二十年前,個人計算機的出現,導致了信息的革命。原本需要一個屋子的大型計算機的計算能力,竟然在一個小小的 台式計算機上所實現。現在任何一個家庭個人電腦的運算能力,都遠遠強於過去的大型計算機。今天,個人超級計算機PS的出現,又將會使未來的個人計算發生變 革,單台個人超級計算機的運算能力,將會使圖形、繪圖、遊戲等這些家庭計算需要速度得以幾十倍的提升。而對於計算機法證所涉及的解密運算、數據索引、搜索 等需求,也將會有幾十甚至上百倍的提升。相信不用3-4年,國內個人超級計算機將越來越普及,甚至有可能成為家庭的桌面系統。
那麼,國際個人超級計算機的情況如何呢?
著名顯卡廠商Nvidia 和其合作夥伴推出了基於GPU的 Tesla 個人超級計算機。 Tesla 個人超級計算機據稱可以超過普通PC或工作站 250 倍以上的計算機能力,但體積卻很小,可以放置於計算機桌面。Tesla 個人超級計算機基於 Nvidia公司的 CUDA 並行計算架構,GPU 和 CPU協同工作以實現對複雜的、大量數據的計算功能。Tesla 個人超級計算機包含3-4個Tesla C1060 處理器,它與高性能的 Nvidia 圖形顯示卡非常相似,但沒有視頻輸出功能。每一個 Tesla C1060 具備240 顆流處理器內核,具備1.296 GHz處理器內核頻率, 4 GB GDDR3專用顯存,內存頻率800 MHz,顯存位寬512-bit位,系統接口為PCI Express x16(二代)。 每一個 C1060卡的單精度浮點性能為933 GFlops,雙精度浮點性能達到78 GFlops。
Tesla C1060 的運算處理器具有強大的並行計算能力,但會不會在串行計算模式下發生問題呢?因此Tesla 個人超級計算機也配備了強大的Intel 後 AMD quad-core 處理器,這也是該系統的另一個重要的特點,特別對於處理那些串行計算需求具有強大的動力。Tesla 個人超級計算機最低包含4 GB系統內存,包含Tesla C1060 卡,至少需要1200至1350瓦的電源需求。系統噪音低於45 dbA,支持操作系統包括Windows XP, Red Hat 和 SUSE。 通過上述描述,我們可以看出,基於Tesla c1060個人超級計算機並不是為PC遊戲需求而設計的,而是為了高性能計算需求和專業工作而設計的。在這類系統上運行的程序大多為處理大量的連續數據,例如DVD視頻製作、學術研究、解密計算等。
目前可選的GPU超級計算機: Tesla D870桌面型GPU(圖形處理器)計算系統,具備兩片強大的並行Tesla C870 GPU(圖形處理器)計算處理器,運行安靜,非常適合辦公環境。具備256個流處理器內核、CUDA C語言開發環境和開發人員工具以及一系列已經問世的應用程序,Tesla D870是專業級的桌邊型系統,可以解決以前只能由大型共享計算機群集解決的問題。
NVIDIA Tesla S1070 超級計算系統加速了向高效利用能源的並行計算的轉化。具有960個處理器核心,還具有一個標準的C語言編譯器(該編譯器簡化了應用程序的開發),Tesla S1070能夠解決世界上最重要的計算難題——它可以做的更快,更精確。960個核心提供極強的並行運算性能,支持並發執行數千個計算線程。可擴展的架構滿足了許多複雜性超過了CPU處理能力的應用程序的計算需求,應用領域包括藥物研究、油氣開採以及計算金融等。 由於目前S1070無法運行Windows系統,所有即便計算能力超強,也無法滿足計算機法證的解密計算需要。
Elcomsoft和北京CFlab.cn提供的計算機法證專用個人超級計算機
具瞭解,目前CFLAB.cn提供的個人超級計算機分為兩款。
第一款為計算機法證分析專用,具備8GB內存,2*1TB硬盤,eSATA和1394接口,DVD刻錄及DVD combo雙光驅。ide/sata/scsi只讀接口,機箱頂部具有硬盤儲放倉,可臨時放置分析硬盤,整機通風散熱超強。 該機配置有一塊NVIDIA GeForce 9800 GX2 超級顯卡,憑藉兩顆GPU(圖形處理器)引擎配備256個(每顆128個)超快的流處理器和1GB的顯存。GeForce 9800 GX2與專用主板配合使用,構建出當今最新的強力NVIDIA數據處理平台。
除去單獨的計算機法證數據處理功能,由於具有超強GPU運算能力,該機還可以加入Elcomsoft分佈式解密網絡,通過並行協同計算,發揮出256個流處理器的運算能力,進一步擴展解密速度。

第二款為GPU個人超級計算機,名為雷神GX2-2型和雷神GX2-4型,專為複雜的算法而設計。除在第一款計算機標準配置外有所增強外,兩款機型分別配置有2塊和4塊NVIDIA GeForce 9800 GX2 超級顯卡,憑藉4顆/8顆GPU(圖形處理器)引擎配備的512/1024個超快的流處理器,該機發揮出了超越C1060超級運算處理器的計算能力。 配合Elcomsoft的特有的GPU解密算法分佈式解密網絡,通過並行協同計算,發揮出512個/1024個流處理器的運算能力,可有效解決NTLM 和Windows 啟動口令,破解MD5哈希,獲取Microsoft Office 97-2007加密口令、PDF 口令、PGP 和UNIX、Oracle 用戶口令。破解速度比單機提升百倍以上。將多台GPU個人超級計算機聯網工作,更可大幅提升解密速度。 據悉,Elcomsoft公司最新解決了 Wi-Fi網絡的WPA 和WPA2 加密算法的GPU破解能力。利用此系統,將發揮除出越來越多的作用。
此系統價格據稱在5-10萬元間(含數據分析軟件和分佈式解密軟件呦!心動!)


Elcomsoft分佈式解密系統配合不同芯片和CPU的運算能力比較:


上圖為破解Wi-Fi網絡的WPA 加密算法時的運算速度,分別為酷睿E4500單機,GeForce 8600m GT顯卡,8800GT顯卡,C1060運算卡和最強的S1070運算卡。可以看到c1070 GPU運算能力超過了酷睿E4500單機的100多倍。

上圖為破解Windows NTLM, Windows LM和MD5算法的測試。分別為雷神GX2-2型(2個GeForce 9800 GX2顯卡),8800GT顯卡,GTX 280顯卡和酷睿E4500單機。可以看到雷神GX2-2型運算能力超過了酷睿E4500單機的40倍。

上圖依然為破解Windows NTLM, Windows LM和MD5算法的測試。分別為酷睿E4500單機,酷睿Q6600單機GTX295顯卡,S1070運算卡。可以看到c1070 GPU運算能力在處理Windows NTLM, Windows LM和MD5算法時超過了酷睿E4500單機60-70多倍。計算來看,約可超過雷神GX2-2型運算能力的30%。那麼估算一下,3台雷神GX2-4型4個9800GX2處理器的運算能力應該會超過2個S1070的運算速度的。

如果分析一下價格價格, S1070的國內價格在20萬左右,而雷神GX2-4型這款4個9800GX2處理器的個人超級計算機連同解密軟件才10萬元,看來雷神還是很有優勢的呀!

而Intel 酷睿E4500在單獨對比中的性能實在是差得可憐。所以,大家明白了為什麼單獨的計算機為什麼不可能破解出難度複雜的口令了吧。運算能力不夠呀。如果將這樣的計算機準備100台聯網工作,可能差不多能到1台雷神GX2-4型的能力,但是100台電腦的價格怎麼也要超過30萬吧。再說誰也沒有這麼大的空間放這100台電腦呀!


小結:看了這些最 新的GPU破解和個人超級計算機的資料,心裡很是激動。高性能的設備和最新科技成果的應用,果然給社會帶來了福音。超級計算一直是本人夢想之一,看來不用 多久,就可以享受到這一新成果了。不過,除了超級計算之外,我還想不出有什麼更強的作用。處理視頻應該也不錯,其他呢?不過再怎麼說,這也是法證領域的一 大進步了。如果將來在大規模數據的索引和圖形化分析方面能有軟件出現的化,個人超級計算機的優勢將會大大的發揮出來。預計,不出三年,計算機法證領域中, 個人超級計算機必然得以全面普及。

轉自計算機取證技術


(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(760)

  • 個人分類:鑑識概述
▲top
  • 4月 01 週三 200913:49
  • 電腦取證發展現況及趨勢


2007年末,應邀撰寫了「國外電子證據及計算機取證發展狀況」一文,對國際目前的狀況進行了簡短的評價。回顧2008年,看到此狀況仍未有明顯改變。值2009年初之際,對2008年國際發展狀況盤點一二,並期望2009年能有一個更大的發展。
一、與電子證據相關的硬件產品發展速度減慢
美 國、英國,是開展電子證據研究最早的國家,國際目前廣泛應用的計算機法證硬件產品約有80%產自美國、英國。2003-2006年間,是國際電子證據相關 硬件產品發展最為鼎盛的時期,各種硬盤複製機速度從1.8GB到3GB不斷攀升,寫保護接口從單一的IDE硬盤接口,到SCSI、SATA、USB、火線 種類層出不窮,PC、MAC、Linux平台下的取證設備越來越多。取證分析計算機各式各樣,出現了皮箱型、工控型,服務器型等。這些產品的大量出現,對 國際計算機法證技術的發展起到了極大的推動作用。但自2006年開始,國際各國計算機法證相關硬件產品發展速度漸緩,除簡單的升級換代之外,沒有什麼更有 創意的新產品出現。
冷清了一兩年之後,我們看看有什麼新的發展:
1.硬盤複製設備:Logicube公司推出了SuperSonix,一個應有於IT界的硬盤克隆工具,速度可達6GB。這個設備對於調查行業來說可以算個福音,對法證界還無法使用。但是Logicube在民間應用之後,應該很快就推出法證版的型號了。可以期待一下。

2.寫保護設備:ICS 公司推出了Super DriveLock寫保護設備,具有全面的接口,外觀設計和實際功能都很不錯。特別是最新的eSATA接口可以明顯提高速度。
3.2008年,DataExpert推出的硬盤修複診斷破解設備、效率源推出的DC指南針都比較有特色,對計算機取證人員所遇到的故障硬盤有很大的幫助作用。
4. 俄羅斯Elcomsoft推出的GPU解密加速產品也是對冷清的解密市場一劑強心針。北京天宇寧公司將俄羅斯Elcomsoft推薦的個人超級計算引入國 內,將密碼破解水平提升到一個全新的水平。設想一下:擁有960個核心的強大的並行處理能力,計算性能可達PC的250倍。這是一種什麼樣的計算能力呀!
不過大家也要清醒地認識到:不是所有的解密軟件都可以利用到個人超級計算機的解密能力,只有支持專門支持GPU運算的軟件才能夠發揮出這種計算機的強大性能。而目前也僅有將GPU解密運算的發明者Elcomsoft公司才能夠提供這種解密能力。

二、法證分析軟件層出不窮
與 硬件發展緩慢相對應,國際電子證據分析軟件產品卻如雨後春筍一般,湧現了很多優秀的產品。老牌法證工具的代表是Encase和FTK,這兩個軟件已經發展 了若干年,基本成了計算機法證的代名詞。美國Guidance公司的Encase軟件這兩年發展勁頭不錯,從4.0、5.0到6.0版,差不多每年推出一 個版本。相比之下,美國AccessData公司的FTK的進展可就相對慢了許多。FTK 2.0版各國用戶苦苦等了快2年,終於問世了,但這個龐大的系統對計算機的要求也實在有些高,使得很多用戶很難適應。
最近幾年,國際上先 後推出了一系列的計算機法證分析工具,如德國X-ways公司的X-Ways Forensics,韓國FINALData公司推出的FINALForensics,澳大利亞的NuixForensicDestop。從歐洲、美國、 澳大利亞這些計算機法證技術的先進國家來說,這些軟件的出現可以說明顯推動了冷清的市場。
國內用戶可能很多人都知道Winhex這個數據恢復和十六進制編輯器。由於電子證據研究離不開二進制、十六進制,也離不開數據恢復,因此Winhex的作 者Stefan將這個產品進一步開發成計算機法證工具。由於其強大的數據恢復功能、靈活的數據編輯能力,快速的升級服務,X-ways Forensics立刻在世界各地受到熱烈歡迎。
Nuix Forensic Desktop更是一個不可多得的數據分析工具,它將關注點放在各行業最為重要、最為複雜的電子郵件及辦公文檔的分析處理上,不僅能夠直接搜索、察看電子 郵件和附件內容,更可以通過圖形方式展示不同用戶之間的信件聯絡關係,加上其出色的多語言支持能力,該軟件已經成為名副其實的法證工具。
三、在線取證工具成為熱門話題
最 近結識了F-Response的作者Matthew Shannon,並與幾個組員一起測試了F-Response這個軟件後,發現Matthew先生研製的這款新工具的確有獨到之處。看了幾名國外著名專家 的博客,都對這個軟件有高度的評價。簡單來說,這個軟件是一個在線取證工具的一個突破,他讓過去遙不可及的Encase Enterprise企業版具備的功能,成為了任何一個法證工具軟件都可以實現的功能。而且實現的價格還極為低廉。
現在,X-Ways Forensics已經與F-response結合了,Smart也與F-response結合了,連蘋果機下,都可以與MacForensicsLab 結合。這樣一來,面對Windows, MacOS, Linux三種操作系統,只要具有F-Response單機版,都可以成功實現在線取證。
說 到在線取證,還要說說F-Response與目前常見的在線取證工具的區別。所謂在線取證,就是在計算機處於開機狀態下的取證方法。一般這種狀態下,為了 保證證據的完整性,應該儘量避免去運行額外的程序,以免使操作系統下註冊表、內存、臨時文件中的數據發生更改。但近年來,由於在線取證日趨重要,很多時候 無法向早年國外專家所講的一樣,拔掉計算機電源,然後實施硬盤完整鏡像。一旦關機往往會失去很多重要的內存數據、加密分區數據。因此,現在很多人都在重點 研究在線取證工具。
目前常見的在線取證工具,都是在嫌疑人的計算機中直接運行取證軟件,並自動獲取內存、註冊表中的數據。同時也可以通過 取證軟件,實現對硬盤的完整鏡像。但此種方法缺點在於可能造成內存中、硬盤中過多的信息被覆蓋,影響取證效果。通過,在運行的系統下獲取鏡像,將有可能造 成系統死機,破壞證據的完整性。
F-Response 的方式,是通過網絡連接兩台計算機或局域網內的更多計算機,將任意一台計算機的硬盤或其他存儲介質,以物理磁盤的方式顯示到調查員計算機中,在調查員計算 機中直接運行任意分析工具或鏡像工具,實現對嫌疑硬盤數據的完整獲取。這種方法是最為理想的,而且僅在嫌疑計算機中佔用極少的內存,不會造成死機等問題。 F-Response絕對將是2009年中國計算機法證領域中的一個亮點。大家可以訪問http://www.f-response.com/ 去瞭解更多的情況。
四、計算機法證領域逐步拓寬----手機取證成關注
從多年來主要關注的PC、互聯網、局域網,到今天的MAC、數碼相機、手機和iPod,電子證據的研究領域已經越來越廣泛。2007年開始,世界計算機法證界最熱的大概就是三個話題:手機和MAC和Vista。
當 今社會,計算機雖然已經非常普及,但也只能平均幾個人才能擁有一台,但手機的擁有量和更新換代速度卻令人歎為觀止,一個普通人的一生中可能會擁有10餘部 甚至幾十部手機。如此大的擁有量、如此快的更新速度和其中可能發現的各種電子證據,讓世界各國個行業不得不必須全力應對。值得一提的是廈門美亞柏科、上海 盤石公司、韓國FinalData公司,都針對亞洲地區手機型號開展研究,這些研究成果不在歐美國家之下。
FinalData公司開發的Final Mobile Forensics 軟件一上市,就得到美國聯邦調查局等機構的關注,並得到的相關執法部門的認可。目前,該軟件在美國、日本、韓國開始銷售。
最近看到兩篇關於iPhone手機取證的資料。iPhone是目前比較新的手機,受到了國內外用戶的普遍喜愛。對這個設備的取證問題一直到的各國專業人士的關注。
第一篇是MobilEdit! Forensics的報導。目前MOBILedit!已經可以支持第一代的iPhone了。在他們的論壇中有一篇關於「關於如果連接Apple iPhone」的文章。大家可以參考一下:
在 連接iPhone之前,請檢查是否已經在計算機中安裝了Apple iTunes軟件。最新版本的軟件可以從http://www.apple.com/itunes/ 下載。 連接好iPhone和PC的連接線後,運行MOBILedit!,選擇"File" 菜單中"Settings..." ,選擇"Ports" 頁中的"iPhone device" 項。點擊"OK" 鍵開始設備檢測。目前軟件僅支持第一代iPhone。COMPELSON公司在對第一代iPhone增加更多功能支持的同時,也將進一步開發對更新型號的 iPhone手機的支持。
第二篇,是從MacLockPick II的軟件介紹中看到的。剛剛於10月1日正式發佈的MacLockPick II增加了很多的功能,不僅增加了對Windows的支持,還支持對 Apple iPhone的信息收集。在對iPhone的支持方面,MacLockPick II目前可以收集存儲於Apple iPhone手機和其他使用Apple Mobile Sync 軟件的Windows或Mac OS X 操作系統計算機中數據信息,目前可以獲取的信息包括:
1、撥出電話、已結來電記錄,包括電話號碼、通話時長,日期、時間。
2、發送和接收的短信息,包括電話號碼,短信內容和具體時間。
3、IMEI 碼- 移動通信國際識別碼(通常打印在手機電池下面的機身上)
4、TMSI 碼- 臨時移動用戶識別號,
5、IMSI 碼- 國際移動用戶識別碼,保存於 SIM 卡中。
6、國際漫遊狀態 - 手機是否當前設定為漫遊狀態
7、偏愛號碼 - 快速撥號,包含姓名和號碼
8、Safari State Documents - 瀏覽器當前打開的頁面
9、Safari History - 瀏覽器訪問過的頁面
10、Safari Bookmarks - 所有標記的頁面
11、記事本記錄
12、通訊簿
13、郵件賬戶
從 上述兩個最新的法證工具來看,國外各個專業公司對iPhone都非常重視。但從上面兩個公司來比較,相信MacLockPick II會更勝一籌。MacLockPick II的作者Marko與蘋果公司有很好的關係,他從去年就開始關注iPhone的研究。特別是MaclockPick II可以從運行的Windows和MacOS計算機中調取曾經保存過的iPhone的同步記錄,此功能毫無疑問將是一個亮點。
最新的iPhone取證工具要算Wolf了。這是一個專注於蘋果iPhone取證分析的一個專業工具,最新版剛剛發佈不久。這個工具應該是一個最專業的iPhone分析工具了。測試之後,感到功能極強。分析來看該軟件在2009年應該會有不俗的表現。
五、多平台將是計算機法證工具的發展趨勢
從近年來國際市場上出現的多種工具,可以很有意思的發現,能夠同時針對Windows, MacOS, Linux三個平台的取證、分析工具種類越來越多。這是不是標誌著,多平台是計算機法證工具的流行趨勢呢?
Windows Vista作為世界軟件巨頭Microsoft推出的換代操作系統,令世界矚目。雖然這種轟動不像當初從Dos過渡到Windows 3.0時那樣巨大,但由於Vista系統可能會對電子證據產生的影響,使法證界專家不敢掉以輕心。目前各國專家都在對Vista系統的取證分析開展研究。
Mac 作為另類時尚一直只是少數人的熱愛,但自推出雙核、雙系統概念之後,大量Windows用戶也加入到Mac的陣營。幾年前,各國計算機法證專家還在發愁如 何有效分析Mac數據,但今年,作為Mac數據分析技術的領跑者,美國SubrosaSoft公司將具有數據恢復、獲取和分析工能的 MacForensicsLab推到的國際舞台。與此同時,可以同時搭載Mac、PC數據分析軟件的Macbook和Mac Pro,更成為計算機法證領域創新和高性能的代表。
MacForensicsLab最早只能在MacOS環境下使用,但不到一年,Marko就推出了Windows和Linux版本。「一個跨平台的工具, 您唯一的工具」,就是他們提出來的。先不說MacForensicsLab在功能上與其他取證分析工具有何差距,僅憑跨平台一點,就可以說他們領先一步。
接 下來,我們再看看F-Response。它不是一個單獨的取證工具,但卻是一個可以配合任何取證工具,並擴展各種取證工具網絡取證功能的一個軟件。F- Response剛剛推出了Linux版本下的工具,可以配合Smart實現對使用Linux操作系統開機運行狀態下的計算機硬盤完整獲取。至此,它實現 了對開機運行著Windows, MacOS 和Linux三種操作系統計算機的全面取證。有了這樣一個工具,調查員已經不用對嫌疑計算機可能使用的不同操作系統而擔心了。
那麼 Linux環境下使用什麼分析工具呢? Smart近一年發展迅速。該軟件的作者Andrew Rosen是國際計算機法證領域的知名專家,他開發了第一個計算機法證工具Expert Witness,後來演變為今天國際公認的計算機法證著名軟件EnCase。有人也稱Andrew為Encase之父。他開發的Smart,的確有其獨到 之處。國際上有句說法:「Smart people don't use Encase」。一語雙關。使用Smart的人,也都是「聰明的人」。從他的代表作品,您就完全可以想像出Smart是什麼樣的工具。除了Linux版 本,Andrew也推出了Windows下的相應版本。目前只差MacOS版本了。
再看看取證工具。ForensicsMatter的 Peter Mercer開發了一套光盤啟動工具,簡稱OSI。這個工具主要適用於關機狀態的計算機實施鏡像獲取。一般的光盤啟動工具,對於使用Windows、 Linux系統的PC機,甚至Intel架構的MacBook都非常容易,但對於PPC架構的蘋果機,這些啟動光盤就失效了。而Peter的OSI工具中 同時包含了2張光盤,您用完全一樣的操作方法,就可以實現對PPC和INTEL架構這兩種不同類型計算機的數據獲取,而且兼容性非常好。這應當是目前支持 多平台的數據獲取工具的傑出代表了。
通過上面的簡單說明,我們可以看到應用在多平台之上的取證分析工具,以及可以適應多平台取證需求的工 具越來越多,這給計算機法證人員帶來了很大的便利。世界在不斷進步,計算機技術在不斷進步,計算機法證工具也在不斷進步。計算機犯罪有可能是各種各樣的情 況,而打擊高科技犯罪更需要各種各樣的利劍。
六、硬件方式的只讀鎖與寫保護軟件
在 民事和刑事調查中,讀取或分析硬盤或其他移動存儲中的數據時,保留原始文件內容和時間戳是非常關鍵的,這也是保持證據原始性的一個要求。但很多人沒有意識 到,將硬盤或移動存儲設備連接到計算機上使用時,會造成硬盤中的數據更改。因此要保證證據的原始性,必須要使用寫保護設備。律師行、調查公司或其他電子證 據服務機構,應該和專業計算機法證機構一樣,更應該注意這一點。大家都知道,讀取刻錄在光盤中的證據數據時不會發生數據更改的情況。但是,應該注意的是, 在將證據文件刻錄到光盤的時候,卻會改變原始證據文件的時間戳。
現在市場上有很多硬件設備可以實現硬件寫保護功能。如果需要使用硬件寫保 護設備,目前市場上有:Tableau 、WeibeTech、ICS Drive Lock、Disk Jockey PRO Forensic Edition 等。而一些新開發出的軟件的軟件寫保護方案能夠提供更有效、更易用、更快速的解決方法。如軟件寫保護工具,可以選用 Safe Block XP。
當使用選購硬件寫保護設備時,你可能會發現你不得不考慮到各種存儲介質,比如不同類型的硬盤接口,USB閃存(優 盤)、閃存卡、火線硬盤等等。這些加在一起需要上萬元了。相比起來,我認為選用軟件寫保護方法,如 Safe Block XP ,可能會更加理想。Safe Block XP這種軟件方式價格相比便宜很多,可以運行於 Windows XP 中,允許用戶對各種存儲介質添加只讀保護。此外,Safe Block XP 可以明顯增強數據拷貝、鏡像和哈希校驗的速度。軟件方式可以使用計算機本身的各種接口,而硬件寫保護設備目前主要侷限於USB和火線接口。
七、數據恢復與數據法證恢復
計 算機法證和數據恢復,我們暫不去在這裡考究哪個概念涉及的領域更多,況且這兩項技術本身也是密不可分的。數據恢復是一個發展非常快,需要非常大,技術性很 強的產業,每一個個人可能都會涉及到數據恢復的需求。而計算機法證是一項專業性非常強的技術,不是每一個普通人都可以涉及到的。我們可以暫時將計算機法證 技術中涉及到的數據恢復技術成為「數據法證恢復」。相信不用多久,數據法證恢復服務將在國內越來越多。
近日有機會與國內計算機數據恢復產 業的領頭人「效率源科技」的梁總進行了技術探討,之後對中國數據恢復產業的發展非常欣喜。這個中國專業數據恢復機構所開發的產品,已經被幾十個國家上千家 數據恢復專業人士所使用,且聲譽超過國外其他同類競爭產品。這效率源的產品,使國外數據恢復同行離不開中國技術,也將中國數據恢復技術的能力在世界上得到 了展示。因此,我真心希望效率源技術更加成熟,規模進一步擴大,將中國的技術能力和信譽全方位地展示。
而中國的計算機法證技術和產品何時能夠也在國際上脫穎而出?
效 率源最新推出了Data Compass™ 數據指南針高智能化的多功能計算機法證專業硬件設備。測試了該設備後發現,最讓人吃驚的是利用DC能夠獲取出那些連計算機都無法識別的故障硬盤中的數據, 而且更可以從壞道嚴重的硬盤中讀取出更多的數據。這種功能的設備一般只有在專業的數據恢復公司才可以進行,國際計算機法證專業人士普遍都無法做到。這可是 完全的國貨呀!相信這種既是只讀鎖,又是超級數據恢復設備的小設備,很快就會在國際計算機法證領域中推廣開。
八、期待綜合解決方案
面對如此眾多的工具,計算機法證人員需要使用什麼才能更有效、更全面地完成打擊高科技犯罪的任務呢?
近日,溫習到鄧老的「名言」---不管黑貓、白貓,能抓老鼠就是好貓。豁然開朗。
中國計算機取證技術需要發展,但我們也不用總是苦惱自己沒有全面的好工具。國內的研究人員也在努力,而且已經有了不俗的成績。那麼在等待中國自主的法證工具普及的同時,用幾年國外的工具,學習學習也是好的呀。關鍵是要有能力把各種工具的功能掌握好,把精髓搞明白。
因 此,我看「計算機取證綜合解決方案」還是需要的。這是什麼呢?實際就是一個「工具精選」。就是採用跨平台、多系統、全方位、多功能、流程化的設計理念,將 PC、MAC、Linux;單機、在線、網絡;取證、分析、查看;硬盤、內存、閃存;破解、修復、恢復集於一體,用最少軟件的最精功能實現計算機取證的全 部需要。只要組合合理,作用有效,就是好方案。
結束語
世界各國電子證據技術研究和發 展,帶動了中國計算機法證技術的發展。中國電子證據法規和行業的發展,也吸引著世界各國的眼球。目前在亞太地區,中國香港、中國台灣、韓國、日本、新加坡 等地區,計算機法證技術發展非常迅速。特別是在中國香港,HTCIA高科技犯罪調查協會亞太區分會、ACFE國際反欺詐調查官協會香港分會、ISFS資訊 保安及鑑證公會香港分會等民間機構,有效推動了該地區的計算機法證技術的發展。而國內,作為唯一一個計算機法證民間團隊,中國計算機法證技術研究會聯絡了 香港地區各專業協會及國際計算機法證技術主要國家的知名公司、專家、學者,為推動計算機法證技術的國際交流起到了橋樑和紐帶作用。隨著「中國計算機法證機 術峰會」的逐步成熟和「HTCIA國際高科技犯罪調查協會培訓年會」的引入,相信國內專業人士將能夠更全面地瞭解國內外計算機法證技術的發展,從而有效提 高執法部門、民間服務機構打擊高科技犯罪、白領犯罪、商業欺詐的能力。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(576)

  • 個人分類:鑑識概述
▲top
  • 4月 01 週三 200912:24
  • 為什麼FinalData 3.0沒有恢復出X-Ways Forensics 發現的數據?


FinalData軟件的作者Jeff對本人測試的數據恢復例子回覆,解釋了為什麼FinalData 3.0 沒有找到那個doc文件。而X-Ways Forensics可以找到。
該他通過對磁盤空餘空間中的Office破損文件進行分析後,發現該文件沒有 Summary Information信息。而正常的Office文件應該包含下面這樣的 Summary Information 信息。
Cluster = 5291, Sector = 21598
0000AC00 05 00 53 00 75 00 6d 00 6d 00 61 00 72 00 79 00 ..S.u.m.m.a.r.y.
0000AC10 49 00 6e 00 66 00 6f 00 72 00 6d 00 61 00 74 00 I.n.f.o.r.m.a.t.
0000AC20 69 00 6f 00 6e 00 00 00 00 00 00 00 00 00 00 00 i.o.n...........
0000AC30 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
0000AC40 28 00 02 01 ff ff ff ff ff ff ff ff ff ff ff ff (...............
0000AC50 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
0000AC60 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
0000AC70 00 00 00 00 43 00 00 00 00 10 00 00 00 00 00 00 ....C...........
0000AC80 05 00 44 00 6f 00 63 00 75 00 6d 00 65 00 6e 00 ..D.o.c.u.m.e.n.
0000AC90 74 00 53 00 75 00 6d 00 6d 00 61 00 72 00 79 00 t.S.u.m.m.a.r.y.
0000ACA0 49 00 6e 00 66 00 6f 00 72 00 6d 00 61 00 74 00 I.n.f.o.r.m.a.t.
0000ACB0 69 00 6f 00 6e 00 00 00 00 00 00 00 00 00 00 00 i.o.n...........
0000ACC0 38 00 02 01 04 00 00 00 ff ff ff ff ff ff ff ff 8...............
0000ACD0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
這個破損文件僅包含有文件頭信息如下:
Cluster = 5196, Sector = 21218
00000400 d0 cf 11 e0 a1 b1 1a e1 00 00 00 00 00 00 00 00 ................
00000410 00 00 00 00 00 00 00 00 3e 00 03 00 fe ff 09 00 ........>.......
00000420 06 00 00 00 00 00 00 00 00 00 00 00 01 00 00 00 ................
00000430 54 00 00 00 00 00 00 00 00 10 00 00 57 00 00 00 T...........W...
00000440 01 00 00 00 fe ff ff ff 00 00 00 00 53 00 00 00 ............S...
00000450 ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ................
00000460 ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ................
00000470 ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ................
由於該文件沒有包含 Summary Information信息,因此FinalData和FinalForensics沒有把它認為是一個Office文件。有些情況下,用戶可以通過BIFF格式找到類似的Office文檔格式。
FinalForensics(FF) 通過檢測每一個簇的第一個扇區來查找文件格式。
比如,在下面的例子中,FinalForensics 僅檢測21216 個字節,並不檢測扇區第 21218 字節。如果恢復過程中遇到這種情況,FinalData就不會找出刪除的數據。
當然,FinalData過去也可以去掃瞄每一個扇區,但是這樣掃瞄會花費太長的時間,很多人無法忍受。因此新版的FinalData改變了數據掃瞄方式,僅掃瞄每一個簇的第一個扇區,因此使數據掃瞄和恢復的速度得以進一步提升。
Cluster = 5196, Sector = 21216
00000000 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000010 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000020 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000030 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000040 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000050 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000060 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000070 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000080 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000090 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000A0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000B0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000C0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000E0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000000F0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000100 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000110 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000120 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000130 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000140 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000150 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000160 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000170 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000180 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000190 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001A0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001B0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001C0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001E0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000001F0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
Cluster = 5196, Sector = 21217
00000200 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000210 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000220 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000230 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000240 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000250 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000260 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000270 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000280 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000290 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002A0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002B0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002C0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002E0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000002F0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000300 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000310 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000320 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000330 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000340 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000350 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000360 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000370 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000380 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
00000390 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003A0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003B0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003C0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003D0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003E0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
000003F0 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 00 ................
Cluster = 5196, Sector = 21218
00000400 d0 cf 11 e0 a1 b1 1a e1 00 00 00 00 00 00 00 00 ................
00000410 00 00 00 00 00 00 00 00 3e 00 03 00 fe ff 09 00 ........>.......
00000420 06 00 00 00 00 00 00 00 00 00 00 00 01 00 00 00 ................
00000430 54 00 00 00 00 00 00 00 00 10 00 00 57 00 00 00 T...........W...
00000440 01 00 00 00 fe ff ff ff 00 00 00 00 53 00 00 00 ............S...
00000450 ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ................
00000460 ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ff ................
Jeff所說的這種情況的確如此。在Winhex或X-WaysForensic中,通過簽名掃瞄時提供了三種方式,
搜索扇區邊界,即上面Jeff所說的方式。這種方式掃瞄速度相對較快,一般來說是默認的搜索方式。
還有一種是字節級掃瞄,即在每一個扇區中搜索文件頭簽名,這種方式非常耗時,搜索出的文件數量多出不少,但很多都是無法查看的。因此實際用戶並不使用此種方式。
大多情況下,嵌入的數據是正常文件的一部分,比如嵌入在Office文件中的文件。如果大家認為FinalData掃瞄每一個扇區是一種好一些的方法,那 麼我可以建議 FinalData將掃瞄方式改變,增加一個選項,可以掃瞄每一個扇區。但是終究速度太慢,FinalData公司仍不建議用戶使用此種掃瞄方法。
昨天,與JEFF利用遠程訪問的方式,利用Finaldata對這個例子重新進行了測試,在開始插入NTFS 512格式,即成功恢復出這個FinalData沒有發現的doc文件。JEFF擬在3.0版中增加一個選項來實現用戶自定義恢復。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(324)

  • 個人分類:鑑識工具
▲top
  • 4月 01 週三 200912:20
  • 為何需掛載映像檔?


看到Harlan的一篇文章,不錯,翻譯一下。在他的書中,介紹了一些進行計算機法證分析的其他方法。其中涉及到了如何利用 Mount Image Pro 將dd鏡像加載為只讀的分區,這樣會將一些分析工作簡單化,並從中得到一些的重要的發現。
為什麼要加載鏡像?
比如說,在某些案件中,你可能會需要利用一些病毒檢測軟件對鏡像中的數據進行檢測,這比用手工方法去查找那些黑客工具要節省不少的時間。

另外我們在Windows系統下做數據分析,總是有一些東西是需要每次分析過程中重複進行的,也有些東西是在個別案例中需要特殊進行的。通常來說,我們做這些工作都是利用套裝的法證分析工具,比如 ProDiscover 或者 EnCase。 儘管這些軟件都帶有一些腳本功能,並帶有一些可用的腳本可以為用戶提供進行一些定義好的數據收集和解析,但有時候,這些腳本並不像我們所期望的一樣能夠完 成其所應完成的工作。我們不得不去下載一些編好的腳本,或等待這些腳本修改更新,但寫腳本的人總都在忙著,怕是沒有時間吧。 有時候,你能夠非常著急,或工作壓力很大,這時候你就很容易忘記一些本來平時經常進行的步驟和操作,遺漏數據。因此,如果我們能有一個腳本可以自動對鏡像 中的數據進行分析,找出我們每次需要尋找的信息......都是全自動的進行的,那麼我們就不會忘掉每次所需要尋找的不同位置的數據。但是話說回來,這就 包含所有的了嗎?比如,你能找到一個工具先去看看回收站 Recycle Bin 是否被禁用了,然後再去查找INFO2 來解析一個用戶,或所有的用戶刪除的數據嗎?或者,你能找到一個工具將系統中的所有審計策略都收集起來,然後檢查註冊表和 事件察看器,然後從事件日誌中將數據收集出來,或再自動將事件日誌輸出到CSV格式的文件中?有這樣的工具是不是很有用呢?可是有這樣的工具嗎?因此有時需要加載鏡像,利用其他工具來進行不同的操作。
加載鏡像還可以用於計算機法證的培訓。將鏡像加載起來,並通過一些不同的法證分析工具分析,可以學生理解起來更加容易。
好了,說了這麼多,我們怎麼才能將一個dd鏡像加載為只讀的盤,就像 F:\, G:\,並利用其他的查病毒軟件或其他的工具進行分析呢?
對於DD鏡像,可以使用 ProDiscover, Helix, straight dd, 甚至可以用 FTK Imager Lite。如果使用 ProDiscover, 可以通過Tools -> Image Conversion Tools -> VMWare Support for DD Images... 這個選項創建.vmdk 虛擬機文件。
你也可以使用LiveView.來創建虛擬機文件。選擇一個DD鏡像,使用 "Generate Config Only",這樣可以得到一些文件,包括2個.vmdk 文件和一個快照。 LiveView 使用 VMWare DiskMount 和 VMPlayer。由於他不能將DD文件以只讀方式加載,因此預防起見,你可以手工給DD鏡像添加只讀屬性。可以使用 vmware-mount.exe 加載快照文件,如imagefile-000001.vmdk,所有的些操作都將保存在快照文件當中。
此外,還可以使用 FileDisk.。From the screenshot, FileDisk 帶有一個只讀選項,還可以加載 ISO文件,但需要添加一個 "/cd" 選項。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(517)

  • 個人分類:鑑識概述
▲top
  • 4月 01 週三 200911:14
  • Final Data 3.0 專業版與 X-Ways forensics 檔案還原效果測試


這兩天測試FinalData 3.0專業版的過程中,忽然想到了以前一直希望做的一件事,就是對比一下各個數據恢復軟件、法證工具的各自優勢。因此利用1GB的一個U盤作了一個測試, 保存了一些文件,在全部刪除,分別利用FinalData 3.0專業版和X-Ways Forensics 15.2進行恢復,看看那個軟件恢復的效果好。
不過,利用X-Ways Forensics和Finaldata比較,實在有些不夠公平。FinalData只是一個幾千元的民用小軟件,只是進行數據恢復的,而X-Ways Forensics是專業的法證軟件,法證功能強出不少。不過,好在這個測試只是對數據恢復功能的,別的功能暫不比較。等下次有時間,把 FinalForensics 3.0和X-Ways Forensics好好比較一下,再和Encase 6比較一下,看看其他方面的差別。
現在,看看我的測試結果吧。
1、在這個測試中,為了比較兩個軟件對刪除文件、刪除目錄的恢復效果,我在u盤中複製了幾個目錄和一些文件。其中包含有word文檔、excel文檔、 jpeg圖片、outlook express電子郵件等。同時為了比較對丟失文件的恢復功能,沒有全部擦除u盤,因此原來的盤中還包含一些圖片、視頻、寫字板文件。通過下圖,可以看到 Finaldata 3.0專業版找到的文件和原始的目錄結構。

2、同時利用Finaldata 3.0和X-Ways Forensics對該盤進行掃瞄,發現到丟失的目錄和文件。兩個軟件發現的目錄和文件完全相同。原始目錄名丟失,無法恢復,但目錄中的文件名稱均可正常 顯示。FinalData 能夠以原始圖標顯示各種文件,看上去效果比X-Ways Forensics好一些。

3、轉至另外一個丟失的目錄,即196936目錄,數據仍然一樣。

4、在本例中,Excel文件共有6份,兩個軟件全部成功恢復。

5、對於pdf文件恢復,FinalData恢復回5個文件,而X-Ways Forensics 恢復回6個。經查看,X-Ways Forensics多恢復的文件中,有一個文件無法察看。其餘文件均相同。

6、比較有意思的是對Word文件的恢復了。下面我們好好看一看。
通過下圖,我們可以看到X-Ways Forensics軟件正在預覽顯示一個Word文件,內容為案例文件說明。在X-ways Forensics中,這個文件沒有自己的文件名,是X-Ways 通過文件簽名從未分配空間搜索出來的,並自動給他分配的一個文件名。
而在FinalData 3.0中,這個內容相同的文件卻有一個中文的文件名。而這個文件也是從未分配空間搜索出來的,本身不應該具有文件名了。這是怎麼回事呢?難道 FinalData能夠從別的地方發現文件名?從文件名這點上,FinalData還是比較不錯的。

7、繼續看下一個word文件。FinalData同樣給另一個文件重新命名為JUJUMAO.doc。如果看看前面的Finaldata恢復的 excel文件,我們也可以發現Excel文件也都被重新命名了。進一步查看了一下這些文件的屬性信息,發現JUJUMAO是這個文件的作者,Ghost 也是文件的作者,而案例文件說明是文件屬性中的標題。原來FinalData可以根據文件屬性自動給文件命名,可以直觀地通過文件名知道恢復回文件的一些 信息。有助於區分文件。
8、下面的這個圖片就能夠說明問題了。察看FinalData 3.0的恢復結果,發現比X-Ways Forensics少了一個文件。這個u盤是我老師的,而且u盤以前被格式化過,這一篇文章被刪除了很久了。X-Ways Forensics通過文件簽名將他找了出來。但是FinalData沒有把它找出來。這可是FinalData的失誤了。通過扇區查了一下這個文件,文 件頭保存的很好,不應找不出來呀?

9、用Finaldata 將所有的doc文件全部列出來,總計33個。

10、而用X-Ways Fornesics將所有的doc文件列出來,總計26個。數量要比FinalData少。
對比發現,FinalData發現的文件數量雖然多,但是有重複。不知道是否同時存在文件的副本,FinalData將副本全部恢復回來了?

11、FinalData對於Office文件的破損率可以進行檢測,如果破損率低,可以在恢復同時進行格式修復。


12、FinalData專業版具有電子郵件恢復功能。通過啟動電子郵件恢復,可以將磁盤中的Outlook Express和Ms Outlook的郵件自動找回來。本例中,我直接選擇了其中的收件箱,並通過「恢複選定郵件」功能察看郵件。

13、FinalData自動把dbx郵箱打開,可以直接察看郵箱中的郵件。這個功能可真是不錯。幾千元的軟件具有這種功能可是非常不錯了。這都是上萬元的法證軟件才有的功能呀!Encase都不能這麼察看郵件吧。

14、可以更清楚地察看郵件內容和郵件原始內容。並以eml格式將文件保存出來。非常好的功能。

15、但是X-Ways Foensics沒有發現出u盤中的視頻文件,而FinalData卻將視頻文件找了出來。X-Ways 怎麼能夠出現這樣的失誤呢?
小結:
今天,通過這個測試,可以大致有如下結論:
1、兩個軟件在數據恢復功能方面,各有優勢,也各有不足。X-Ways Forensics 通過文件簽名方式多發現了一份Word文件,FinalData多發現了視頻文件。看來不能完全迷信某一個軟件,一定要配合使用。以後再多做一些測試,看看有沒有新的發現。
2、FinalData的操作簡單,基本不用學習,對於普通用戶更容易使用。而X-Ways Forensics要能夠熟練操作,達到上述結果,至少需要學習1天吧。
3、FinalData作為一個民用軟件,具有上述功能,還可以對電子郵件、數據庫、Index.dat上網紀錄進行察看,的確是超值。而X-Ways Forensics和其他法證工具也不具備對數據庫的分析處理和恢復功能。看來FinalData 3.0專業版值得計算機取證人士使用。
轉自計算機取證技術
(繼續閱讀...)
文章標籤

Recover 發表在 痞客邦 留言(0) 人氣(4,226)

  • 個人分類:鑑識工具
▲top
«1...56711»

文章分類

  • 鑑識工具 (30)
  • 鑑識概述 (4)
  • 資料還原 (12)
  • 系統常識 (8)
  • 程序認證 (3)
  • 密碼破解 (5)
  • 教學資料 (11)
  • 惡意程式 (14)
  • 資訊安全 (4)
  • 其他工具 (15)
  • 資料還原 (2)
  • 未分類文章 (1)

熱門文章

  • (11,091)BackTrack 破解administrator密碼實作
  • (10,257)Rainbow Hash Table 與密碼破解
  • (6,065)CDRoller 8.70.80 光碟救援軟體
  • (4,081)1.8吋固態硬碟,ZIF、LIF接口pATA硬碟和相關適配器(轉)
  • (1,537)密碼破解概論
  • (1,349)Final Data 3.0 專業版與 X-Ways forensics 15.2 資料恢復教學影片
  • (1,325)CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • (1,210)X-Ways Forensics 快速入門
  • (442)Intella Vs. Nuix Forensics Desktop 電子郵件分析工具簡述
  • (266)F-response TACTICAL 簡介

最新文章

  • 搬家啦~
  • 資料完全銷毀手冊(中)
  • 資料完全銷毀手冊(上)
  • CDRoller 8.70.80 光碟救援軟體
  • 國家級標準銷毀儲存媒體資料
  • Hiren's BootCD Pro 1.5
  • EVEREST Ultimate Edition 5.30.2009
  • CHFI (Computer Hacking Forensic Investigator) 電腦駭客鑑識偵查員
  • WinDD 1.3 簡介&下載
  • Mozilla Firefox 3 History File Format

最新留言

  • [22/05/10] 訪客 於文章「如何重設MySQL的root密碼(5.1...」留言:
    原本在搜尋引擎找出一堆 Blog 文章,不知哪幾篇值得花時間...
  • [13/06/28] 您的暱稱 ... 於文章「BackTrack 破解administ...」留言:
    ...那個…………貼主在嗎?...
  • [10/08/10] jacksonm56 於文章「搬家啦~...」留言:
    恐懼與貪婪 ...
  • [09/04/15] Mr.J 於文章「密碼破解概論...」留言:
    謝啦~還要跟您多學習!!...
  • [09/04/14] Sprite 於文章「密碼破解概論...」留言:
    谢谢转载我所写和翻译文章。多交流 Sprite Guo Fo...
  • [08/12/08] Mr.J 於文章「關於netcut v2 程式...」留言:
    呵 還是網路攻防戰文章好啦~...
  • [08/10/22] OpenBlue 於文章「關於netcut v2 程式...」留言:
    這邊文章不錯囉!...

文章精選

文章搜尋

誰來我家

人氣