试论计算机取证中的数据恢复技术

来源 :科技风 | 被引量 : 0次 | 上传用户:SURE181709394
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘 要:计算机取证中的数据恢复是当前研究的一个热点问题,本文从硬盘结构分析着手,探讨了两种层次的计算机取证数据恢复方法,旨在为相关研究与实践提供参考。
  关键词:计算机取证;数据恢复;恢复方法
  在计算机取证过程中,删除的文件往往會成为案件重要线索,这些删除的文件即位数据恢复对象,保证文件是可用的即位恢复效果。恢复文件的范围不仅仅是应用文件,还可能是系统文件,恢复之后文件可能不一定完整或不可用,此时即需要利用分析技术来再现原来的数据形式,获取案件线索。
  1 硬盘结构
  1)主引导扇区MBR。MBR指的是分区程序产生的主导扇区,其受到不同操作系统的影响,即不同操作系统的主引导扇区可能存在一定差异。主引导扇区包括主引导记录MBR和分区表DPT,前者的作用是分区表的正确性进行检查,并确定引导分区,在程序结束并完成之后,在内存中将启动程序调入并执行。
  2)操作系统引导扇区DBR。DBR指的是操作系统引导扇区,其是操作系统能够直接访问的首个扇区,DBR中包括分區参数记录表和引导程序两个部分,其能够对分区根目录第一个文件和第二个文件进行判断,看文件是否为引导文件,在判断完成之后,在内存中读入,并递交控制权给文件。在BPB的参数块中,记录着许多重要的参数,例如起始与结束扇区、文件的存储格式等等。
  3)文件分配表FAT。Windows系统中,存在FAT,FAT的大小主要受到分区及分配单元两个因素影响,一般来说,FAT数量为2个,一个是初始形成的FAT,另一个是后形成的FAT,以此来充分保证数据的安全性。对于初始形成的FAT来说,其表示为“未占用”,如果磁盘出现损坏问题,则在格式化程序中标识为“坏簇”,如果在磁盘中存有相关文件,则需要分割文件,文件中的数据往往会被分为若干段,以链式方式存储[ 2 ]。段与段之间的链接信息在FAT中存储,读取文件的过程中,能够实现段的精确定位,并精确的读出各个段。在删除文件的过程中,OS通过对FAT中信息的改变来表示这些簇可被使用,在写入数据前,被删除的文件仍在磁盘中保存,要想实现删除文件的恢复,则需要将文件头的两个代码恢复,或重写,之后重新通过映射来恢复文件。
  4)目录区DIR。紧接着第二个FAT表之后即为目录区DIR,FAT与DIR的配合来实现对文件的定位,在DIR中记录着文件相关属性,定位过程中,以起始单元为基础,结合FAT表即可实现文件定位,判断文件大小。
  5)数据区DATA。数据区DATA数据可分为可见数据和不可见数据,前者指的是在DIR中有记录的数据,能够被相关程序锁定,后者指的是相关程序难以找到且不能精确定位和锁定的数据[ 3 ]。对于计算机取证来说,如何实现不可见数据的再现对于寻找证据至关重要,例如文件碎片空间及临时文件等都属于不可见数据的范畴。
  2 数据恢复原理
  文件删除可以分为几种形式,一般意义上的删除即改变FAT的链接指向,“格式化”指的是将FAT表重写,二者均不是真正的删除数据,即DATA区中的数据没有被清楚。而对于硬盘分区来说,其修改了DBR和MBR,但DATA中的大部分数据没有发生改变,在没有覆盖该文件的基础上,只需要找到文件起始存储位置即可恢复该文件,这是硬盘数据的修复原理。在Windows文件系统中,文件删除指的是将文件首字节改为E5H,表标记为未分配,文件本身没有被破坏,因此可以被恢复,只需要采用手动方式或相关软件来恢复即可。
  3 数据恢复层次
  3.1 依据文件目录的数据恢复
  这种数据恢复方法以文件系统存储结构为基础,以文件形式将数据磁盘或存储介质中存放,数据管理主要通过文件管理来实现,文件主要包括目录数据及文件内容数据,以目录数据定位文件,一般来说,可根据目录数据的完整性来全部恢复数据或部分恢复数据,而根本上的文件删除中,FAT表项被清零处理,首簇号可能没有损坏,如果文件较小,或占用连续存储空间,则可以实现文件内容的全部恢复,凑则智能部分恢复或无法恢复[ 4 ]。对于NTFS文件系统来说,文件目录数据决定是否可以恢复文件。
  3.2 依据文件内容的数据恢复
  重新分配簇之后,以特殊设备可恢复数据,主要依据为磁头偏移形成的阴影数据。目录数据损坏后,无法定位文件,若知道文件一定的字节内容,可搜索关键字,定位文件,并将块号填入到索引中,实现文件恢复,具体关键字搜索算法公式如下:
  具体搜索函数如下:
  long searchfs(char*fsname,intcomp())
  char buf[1024]
  long i=0
  fp=fopen(fsname,“r”)
  while(!Feof(fp))
  {fread(bu,f 1024,1,fp);
  If(comp())/*
  Return;i/*若成功返回块号*/
  i++
  }
  Fclose(fp),Return-1;/*没有找到符合搜索条件的块,返回-1*/
  对设备文件名确定,用上述函数进行文件搜索,看是否搜索成功,如果搜索成功则返回*/,如果搜索不成功则返回-1,设备名用fsname来表示。
  4 结论
  综上所述,在计算机取证中,利用一定的科学技术方法恢复数据有助于获取更多的案件线索和电子证据,从而打击计算机犯罪。本文简要探讨了两种数据恢复技术的具体应用,在未来的发展中,数据恢复技术还有待进一步的研究,例如对于文件碎片查找、特殊文件分析等方面的计算机取证中如何利用数据恢复技术还有待开发。
  参考文献:
  [1] 程优.数据恢复技术在计算机取证系统中的应用[J]. 电子技术与软件工程,2014,(20):212-213.
  [2] 杜江,王石东.计算机取证中的数据恢复技术研究[J].重庆邮电大学学报(自然科学版),2010,(05):683-687.
  [3] 尹丹.计算机取证中的数据恢复技术研究[A].中国计算机学会计算机安全专业委员会.全国计算机安全学术交流会论文集·第二十五卷[C].中国计算机学会计算机安全专业委员会,2010:5.
  [4] 易凌鹰.基于闪存数据恢复的计算机取证技术的研究与实现[D].北京邮电大学,2010.
  作者简介:张婷婷,女,武警辽宁省总队司令部通信网络管理中心工程师,研究方向:计算机数据处理与网站开发。
其他文献
摘 要:生产制造技术是汽车产业核心技术之一,生产制造技术水平的高低不单是指工艺及设备的先进性,更取决于生产管理方式的先进与否;采取什么样的方式积累和提升已成为自主品牌通过其合资企业学习先进技术的重要思考,流程和标准化的新车生产制造准备体现出优秀汽车制造商的制造技术管理的精髓。  关键词:制造技术;积累;提升  一、生产制造技术是汽车产业核心技术之一  20世纪是汽车工业的世纪,随着汽车工业的发展,
[摘要]合理地进行动手操作,适合儿童好动的天性,能够促使学生想象力的发展,开拓学生思维。尤为重要的是,进行动手操作,有助于帮助学生理解和掌握抽象的数学知识,发现内隐的数学规律,也有助于培养学生的探索精神和解决实际问题的能力。本文从动手操作提高学习兴趣,培养探索精神和培养想象能力等方面进行探讨。[关键词]小学数学 动手操作 探索精神 想象能力    今天,新课程教学更加注重学生的经历与体验,也就是“
摘要:根据DF8B型内燃机车抱轴瓦损伤情况,分析损伤原因,制定防止措施,并取得了良好的效果。  关键词:抱轴瓦损伤;原因分析;防止措施;DF8B机车  目前,我段配属DF8B型内燃机车45台,属重载大功率货运机车,其驱动装置是轴悬式,即牵引电机的一端通过抱轴瓦与轮轴连接,另一端吊挂在转向架的构架上,当机车经过道岔和钢轨接缝时,牵引电机抱轴瓦要承受很大的冲击和震动,当机车经过弯道时,抱轴瓦受力发生很
辐射场的非经典态在量子光学中占有十分重要的位置,在实践中有着非常广泛的应用背景,因此如何构造出各种各样的非经典态引起了越来越多的人的极大兴趣和重视。本文中,我们构造了
城市控制性详细规划作为国内城乡规划体系中的一个规划层次,由来已久,但真正地实现控规全覆盖,还是在《中华人民共和国城乡规划法》和《城市、镇控制性详细规划编制审批办法
通过问卷调查法、文献资料法、数理统计法等多种研究方法,对苏、皖两省部分高校的1200名大学生篮球爱好者进行调查,主要目的在于掌握和了解普通高校篮球爱好者体能训练的现状
摘 要:MOOC创造了一个前所未有的网络大课堂,本文首先阐释了MOOC是什么及其特点,随后结合MOOC课程模式的发展及应用优势,对当前的MOOC课程模式进行改进和创新,并提出基于MOOC的课程教学设计的优化策略。  关键词:MOOC;课程教学;计算机类课程  MOOC在国内又称“慕课”, 是 Massive(大规模的)、Open(开放的)、Online(在线的)、Course(课程)四个词的缩写,
利用KTiOPO。(KTP)材料非线性系数d^33对应的二阶非线性O-类准相位匹配,理论上设计构造了一种周期极化KTiOPOa晶体(PPKTP),当晶体温度为20℃时,晶体准相位匹配格子的周期为10.70μm。
采用Lewenstein路径积分模型和准经典“三步”模型,计算了不同脉宽的超短脉冲高次谐波波谱。通过比较模型截止频率随载波包络相位的变化关系的差异,对辐射过程中的量子效应进行
本文用数值方法在有限尺寸的随机介质中求解麦克斯韦方程组,对一维随机激光器的频率微分特性进行了研究。结果表明每个随机散射颗粒都对介质内光波模式的频率形成有不同的贡献