基于UEFI的Windows系统反删除取证技术研究

来源 :广东工业大学 | 被引量 : 0次 | 上传用户:zhoulei1964
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
在当今计算机安全形式日益严峻的情况下,计算机取证技术对于打击计算机犯罪具有重要的作用和意义。计算机犯罪行为都会在计算机中留下历史记录,并存储在文件系统中。这些历史记录将作为重要证据将犯罪人员绳之以法。狡猾的犯罪分子会不惜一切代价删除这些记录,掩盖犯罪事实。然而计算机反删除取证技术可以从删除痕迹中提取有价值的证据信息,作为呈堂证供,起诉犯罪分子。传统的取证工具大多基于操作系统本身,然而运行中的操作系统会频繁读写硬盘,有可能覆盖犯罪行为留下的痕迹。基于UEFI (Unified Extensible Firmware Interface,统一可扩展固件接口)的取证工具完全独立于操作系统运行,不改写硬盘的内容,避免犯罪痕迹被二次覆盖。因此,本文针对基于UEFI的取证工具进行了如下研究工作:(1)设计基于UEFI取证工具的总体结构,并描述了该取证工具的工作流程。其中GPT/NTFS分析模块与取证模块为该结构的核心模块。GPT/NTFS分析模块拿到磁盘的控制权,识别GPT分区格式以及NTFS文件系统,初始化NTFS系统的各项参数,并提供文件读取、恢复以及删除痕迹提取等接口给取证模块使用。取证模块位于该系统的业务层,根据取证的类型划分为多个子模块实现,其中,取证模块中的反删除取证子模块的实现是本文重点研究内容。(2)提出文件反删除取证技术的两种实现方案,实现上述工具中的文件反删除取证模块。探讨NTFS文件的删除机制,得出文件删除过程中NTFS的变化规律,提出了两种文件反删除取证方案:遍历空闲文件记录(未分配文件记录)方案以及索引分析方案。遍历空闲文件记录方案通过分析被删除的文件记录,提取有取证价值的信息,并恢复文件内容。索引分析方案将文件记录或索引缓冲区中的残留数据划分为多个残留块,并识别残留块中的残留索引项,提取有取证价值的信息。并从提取的被删文件数量与文件信息的完整度上对两种方案进行了对比分析。最后通过实验验证上述方案的可行性。(3)提出注册表项值反删除取证技术的两种实现方案,实现上述工具中的注册表项值反删除取证模块。探讨注册表项值的删除机制,得出注册表项值删除后注册表文件内部的变化规律,并提出注册表项值反删除取证的两种方案,分别遍历空闲记录(未分配记录)方案与父项分析方案。遍历空闲记录方案通过识别并分析被删除的项记录与值记录以及它们的关联记录,提取被删除的项值信息。父项分析方案在剖析项值删除操作细节的基础上,尝试进行删除操作的逆操作来提取被删的项值信息。并从提取到的被删项值的数量与信息的完整度上对两种方案进行了对比分析。最后通过实验验证上述方案的可行性。
其他文献
研究表明,近似镜像网页数占总网页数的比例高达29%,而完全相同的页面大约占22%。根据CNNIC 2005年7月发布的统计报告,用户在回答“检索信息时遇到的最大问题”这一提问时,选
网络流量测量和分析对于网络管理、网络规划和网络安全应用等都有非常重要的作用。近年来随着网络带宽的高速发展,信息量快速增加,要测量网络中的全部数据流量变得越来越困难
无线传感器网络是由一组带有无线收发设备的传感器节点组成的多跳的临时性无中心网络,可以在任何时刻、任何地点、快速的构建起一个移动通信网络,并且不需要现有网络基础设施
Chesapeake海湾是北美最大,也是一次性经济产量最大的海湾。但是近几十年海湾中沉水植被(SAV)的覆盖面积、鱼类和贝类等的产量都急剧下降,影响了海湾的生态和娱乐功能,美国环境
随着智能手机的快速发展,智能手机用户数量迅速增长,人们对于手机软件功能的需求也在增加,各种移动应用软件层出不穷。如何在这个庞大的手机应用软件市场中脱颖而出赢得用户,
随着我国经济和科技的快速崛起,铁路运输和铁路建设也在同期得到了快速的发展。养路机械作为铁路建设和维护的重要工具,它的售后服务效率直接关系到铁路建设的进程。但是目前
随着智能手机和3G网络的逐渐普及,移动用户规模的快速增长,手机正朝着智能、互联、开放等方向发展,安全问题也日益突出。人们越来越需要一款安全软件,能够实时的保护用户的信
随着信息技术的发展,网络交易开始盛行,它已经成为一股不可阻挡的趋势,在现代社会中得到了日益广泛的应用。在网络交易中,电子合同是一个关键的组成部分,是交易双方互相信任
虚拟植物是以计算机仿真技术为基础,融合人工智能、植物学和植物生理学等多学科门类的新兴交叉研究领域,是国家数字农业战略规划的重要组成部分,也是农业信息化的核心研究内
P2P覆盖网(Peer-to-Peer Overlay Networks)是包含能够自组织的节点的分布式系统,目的在于共享资源,比如CPU的能力、带宽和存储能力。在不要求一个全局的集中服务器的支持或