基于NTFS注册表取证工具研究与设计

被引量 : 5次 | 上传用户:ufo0101
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着计算机技术广泛使用,计算机犯罪呈现越演越烈的趋势,给国民经济带来了严重的干扰和破坏,预防和打击计算机犯罪成为当下一个难题。Windows注册表中包含了丰富的各类信息,其中往往记录了罪犯分子进行犯罪证据,因此注册表取证对于预防和打击计算机犯罪具有重要的意义。本文在国内外注册表取证技术研究的基础上,重点研究了注册表Hive文件结构和具有取证价值的信息、Windows NTFS文件系统的大目录结构和变化规律及其改进建议,同时分析了VMware虚拟机文件系统,并设计了在主机上直接提取虚拟机内部文件的解决方案,开发出能用于虚拟机注册表取证的工具VMFSExplorer。本文的主要贡献在于:1、对Windows NTFS文件系统的大目录结构进行了全面的分析,解析大目录生成条件和变化规律,提出改进大目录结构的算法。为在大目录复杂情况下进行计算机取证提供理论支持。2、对注册表Hive文件总体结构和各种cell提供了详细解析,在验证Hive文件中多处校验和算法基础之上提出操作Hive文件的算法。从计算机取证对电子证据有效性角度出发,设计了Hive文件解析工具,设计了针对注册表取证的操作算法---访问型原子操作操作3、分析VMware虚拟磁盘文件系统数据组织方式,基于Hosted Sparse Extents Disk(主机稀疏扩展盘)模型和NTFS文件系统设计并开发专门用于虚拟机取证的文件提取工具VMFSExplorer。VMFSExplorer取证工具运行在主机系统之上,能有效解决虚拟机因系统损坏、无法破解虚拟机系统等情况下无法取证的问题,同时对原始数据信息进行全面的保护。VMFSExplorer不仅可以用于虚拟机注册表取证,也适用于虚拟机取证的一般情况。4、VMFSExplorer取证工具使用三种类型的文件一起保存获取的电子证据信息,在保证电子证据信息有效性和完整性的同时,也给计算机取证人员带来极大的易操作性和方便证据的呈现。基于NTFS注册表取证工具研究与设计,不仅能为注册表取证过程提供指导,能有效的扩大注册表的取证范围,而且也是注册表取证工具开发的理论基础。最重要的是本文提出VMware虚拟机上的注册表取证方法,并开发出能直接在主机上获取VMware虚拟机原始电子数据的工具VMFSExplorer,从而扩展了注册表取证范围。
其他文献
8月12日下午,渝北保时捷女车主李月及其丈夫童小华调查处理有关情况新闻通气会召开,此前网友质疑李月家庭背景、收入来源、交通违法处理等“猫腻”问题悉数得以公开。李月手写
报纸
随着人们对无线多媒体业务的需求越来越高,太赫兹通信逐渐引起人们的关注。太赫兹频段能够提供超高带宽,为支持超高速数据传输提供了可能。目前,SG 100G研究小组正在进行太赫
<正>记得初为编辑时,首先学习的就是辨别错别字、使用校对符号等看似琐碎的问题。当时深不以为然,难道中华医学会系列杂志的作者和编辑也会犯这类错误?难道发稿后的文章还会
近年来我国己修建北京、上海、广州等大型枢纽机场,其他省市地区机场建设也大规模兴建。飞机场建设过程中水土流失问题的突现,使飞机场建设项目中水土保持方案的编制日益迫切
注塑成型是目前塑料加工中最普遍采用的方法之一。塑件质量受模具设计、材料性能、注塑成型工艺参数和环境状况等因素的影响。在实际生产中,材料性能的影响难以改变,机器性能
引用是一种最主要的文本构成方式。引用的使用可以帮助写作者再现客观世界,体现文本的开放性特征。根据其在学术论文文本中出现的标记性,可以将引用分为显性引用和隐性引用,
文章在梳理我国户籍制度形成、改革的基础上,提出我国户籍制度改革面临的城市负担能力、普惠型社会福利、进城农民土地处置等困境,并以当前成都市所推行的户籍制度改革为蓝本
目的探讨大脑胶质瘤病(GC)的临床表现、影像学和病理学特点,以提高对该病的认识。方法对高度怀疑大脑胶质瘤病的8例患者进行脑组织活检,将临床症状、影像学及病理特点做对照
随着我国城市新增建设和公用事业用地的日趋紧张,合理开发地下空间成为必然选择,进而导致深基坑工程的数量和规模亦随之增加,由此同时,基坑工程开挖的危险性越来越大,鉴于造
<正>夜深了,小家伙终于进入梦乡。给自己泡杯浓茶,敲打着键盘,指尖流淌着的是感动与感谢。这段日子过得挺苦涩的。初为人母的我还没学会如何合理安排好家庭和工作,只觉得整天