多源日志分析技术在计算机取证中的研究及应用

来源 :北京交通大学 | 被引量 : 1次 | 上传用户:zhxsmg88
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
计算机犯罪行为是一种高科技犯罪行为,司法部门对这种行为进行审判、定罪需要充分合理的电子证据。而电子证据与传统证据相比,取证手段和分析方法都大相径庭。为还原计算机犯罪过程,有效地利用电子证据打击计算机犯罪行为,计算机取证分析技术已成为国内外研究的热点。日志记录了网络中各个设备的操作行为和运行状态,是计算机取证的重要数据来源。本文详细研究了对多源日志进行多重关联分析的计算机取证方法。获取不同数据源的日志进行取证分析,以降低场景遗漏的概率;通过基于属性相似度和基于因果关系的多重关联重构计算机犯罪场景,解释计算机犯罪过程,为司法部门进行计算机犯罪行为的审判提供有效的电子证据。本文主要研究工作如下:(1)通过多重关联分析方法完成计算机取证过程。首先使用基于属性相似度的关联算法对多源日志进行初步的关联分析,将具有相同或相似属性的日志聚合到同一犯罪场景中。第一重关联分析过后,日志被划分为多个犯罪场景。然后根据被取证系统的状态信息找到与之相对应的场景,再在该场景中进行第二重基于因果关系的关联分析,进一步分析日志之间存在的更深层次的逻辑联系。(2)在Peng Ning提出的基于因果关系的关联分析基础上,对因果关联算法进行改进,提出一种满足电子证据认定标准的逆向因果关联算法。从受害主机的最终状态开始分析,依据因果关联思想找到导致该状态的上一阶段攻击事件,以此类推,溯源整个计算机犯罪过程。并结合法律条令对电子证据的认定约束,排除不能作为证据使用的关联路径,实现计算机犯罪场景重构。(3)使用DARPA网络攻击测试数据集对改进的因果关联算法进行可行性验证。通过实验表明,改进后的算法在很大程度上化简了原有算法的复杂度,提高了计算机犯罪场景关联的效率。另通过获取北京交通大学多源日志数据对本文所述多重关联分析在实际取证过程中的应用进行实验,结果显示,相较于单纯地使用因果关联算法进行计算机取证来说,多重关联分析可大大减少犯罪场景重构过程的输入数据规模,同时减少不必要的证据关联。此外通过将多源日志取证与单源日志取证对比分析,证明多源日志取证能够有效地避免犯罪场景遗漏现象的发生。
其他文献
目的体外培养获得细胞因子诱导的杀伤细胞,研究其表型与生物学活性,并探讨分析化疗联合细胞因子诱导的杀伤细胞(CIK细胞)治疗III期胃癌术后患者的临床意义。方法利用Ficoll分
环境是幼儿成长过程中的第三位教师,适宜的环境对于幼儿大脑的发育、积极情绪的养成、高质量的学习品质有着重要的意义。以儿童为本的视角出发,暨从为了儿童、基于儿童、尊重
基于输出注意功能的相关研究中,前人还未从修改与教师反馈的角度来探讨这个问题。为了验证这两者对学习者注意的作用,通过一项实证研究,对受试写作中的特定语言形式进行分析,结果
近年来,随着移动网络和智能终端的发展,室内导航系统的实用性和必要性变得越来越重要。例如在大型商场、超市中的智能导购;在陌生的办公楼里寻找会议室;在庞大的停车场寻找停
数字技术的飞速发展,不仅改变了传媒文化的内容及生产方式,也给传媒文化产业的发展带来了新的机遇和挑战。传媒文化产业作为文化产业的核心群落,其文化优势在发展过程中没有
文章对大学英语专业三年级学生的作文初稿、修改稿及教师评语类型进行了研究,表明:学生对教师评语有不同程度的反应,细微修改在四种修改情况中所占比重最大,其次重大修改和删除,没
采用独立元分析(ICA),用于气体保护焊过程在线监测。通过对过程的电参数进行独立元分析,去除焊接电流和电弧电压之间的相关性并提取出独立元。通过试验验证ICA对GMAW过程在线监测
本文以"多样统一"的形式美规律为切入点,分析草书章法形式在空间形式上的对比调和与时间节奏中的起承转合,探赜"多样统一"与草书章法形式构成的美学联系。
【正】 任何时代、任何国家的学校课程,几乎都要受到各种因素的制约。其中最主要、最根本的是政治因素和经济因素。毛泽东在《新民主主义论》中有一个著名的论断,对于我们观
本文给出了A级曲面的定义,阐述了从点云输入到数据发布的A级曲面制作过程的一般流程,把A级曲面的制作流程分为关键的几个步骤。在每个步骤的实施过程中,根据自己的体会总结出