基于案例推理的实时取证框架
1. 引言
随着计算设备中强加密技术的广泛应用,执法人员收集和保护计算机犯罪数字证据的方式发生了变化。实时取证程序越来越受到重视,因为传统的拔掉电源关机方式可能导致重要证据丢失。而且,需要收集的数字证据数量不断增加,使得实时取证成为常态。然而,实时取证场景中的大量变量使搜索和扣押过程变得复杂,开发适用于各种操作系统、应用程序和设备的单一流程是一项艰巨的任务。
2. 实时取证
2.1 实时取证的目的
实时取证主要是为了解决证据易失性的问题。它可以收集计算机在运行时的易失性证据,如正在运行的进程和服务信息,以及硬盘加密时的加密密钥。在企业环境中,当需要收集的媒体过多或调查只关注少量数据时,也会使用实时取证。
2.2 执法人员面临的问题
当执法人员执行搜查令遇到计算机时,如果计算机已关机,只能扣押硬盘并希望没有使用全盘加密;如果计算机开机,则需要回答三个问题:
1. 在此情况下是否需要进行实时取证分析?
2. 如果需要,需要收集哪些数据?
3. 如何提取数据并确保其完整性?
2.3 实时取证分析的方法
一旦决定进行实时取证分析,有两种方法:
1. 在现场进行更深入的实时分析。
2. 提取所有相关数据并保存到法医实验室进行后续分析。
第一种方法需要执行各种数字取证程序,可能耗时较长,且可能受到rootkit的影响导致恢复错误数据。第二种方法更适合大多数情况,因为易失性数据只能通过实时分析捕获。
2.4 数据提取的要点
数据提取工具通常
超级会员免费看
订阅专栏 解锁全文

285

被折叠的 条评论
为什么被折叠?



