浅谈信息安全之计算机取证技术

来源 :计算机光盘软件与应用 | 被引量 : 0次 | 上传用户:lxkef
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:计算机取证学属于计算机科学、刑事侦查学和法学的交叉学科,正日益受到各国和科研机构的重视和研究,随着计算机犯罪断网络化和职能化,计算机取证方式由以前的静态取证,渐发展为动态取证,这两种取证方式相互依存,各有侧重。
  关键词:计算机;取证学;动态取证;静态取证
  中图分类号:TP393.08 文献标识码:A文章编号:1007-9599 (2010) 05-0000-01
  
  The Information Security of Computer Collection Technology
  Ai Hong1,Zhong Pingfeng2
  (1.Chongqing Nan’an Power Supply Bureau,Chongqing400060,China;2.Chongqing CYIT Communication Technology Co.,Ltd,Chongqing400065,China)
  Abstract:Computer forensics science is computer science,criminal investigation and law of the cross-discipline is increasingly,subject to the attention of countries and research institutions and research,with the broken computer crime and functions of networking,computer forensics static method from the previous evidence gradually developing to dynamic evidence,both ways of evidence interdependent,have different emphases.
  Keyword:Computer Evidence;Collection;Dynamic evidence collection;Static evidence collection
  
  一、计算机取证的相关概念
  计算机取证技术发展不到20年,其中美国取证技术的发展最具有代表。计算机取证的定义由 International Association of Computer Specialists (IACIS)在 1991年美国举行的国际计算机专家会议上首次提出。计算机取证也称数字取证、电子取证,是指对取证人员如何按照符合法律规范的方式,对能够成为合法、可靠、可信的,存在于计算机、相关外设和网络中的电子证据的识别、获取、传输、保存、分析和提交数字证据的过程。数字证据一般情况下是指关键的文件、图片和邮件,有时候则应要求重现计算机在过去工作中的细节,比如入侵取证,网络活动状态取证等。
  电子证据与传统物证相比较,具有技术性、易挥发性、 复合型、无形性、脆弱性等特性,动态取证相对静态取证,其电子证据的技术特性在各个方面都要强很多。
  二、计算机取证步骤
  计算机证据的获取一般分为两大步骤,第一步是实体物理设备或软件系统的获取,即计算机系统的获取,第二步是证据分析。具体操作步骤一般是:保护和勘察现场;证据的保全和收集;恢复证据和分析证据;证据的保存和提交。在实际的调查取证过程中,会面临各种不同的应用环境,静态取证环境和动态取证环境还是有一定的差 别的,其取证步骤和方式也有一定的差异。在静态取证环境中,取证人员往往处于被动方式,在案发后才前往犯罪现场,对犯罪现场情况 和计算机设备信息毫不知情,不能确定是否能从物理证据中获取有用的电子证据,这是属于事后调查取证摸索和探索的过程,对于时效性的要求不高。在动态取证环境中,要注意单机动态取证和网络动态 取证的区别:
  (一)单机动态取证其取证环境和静态取证环境差不多,也是属于事后调查取证,但是在取证过程中需要特别注意取证策略和方法,重点获取计算机运行状态信息、内存和缓存交换空间等资料信息。美国计算机紧急事件响应小组(CERT)培训是所使用的教材《计算机取证一第一时间响应人员指南》中就该情况提出了一个取证步骤,其中就特别强调了如何获取、保存计算机运行状态是的相关数据信息,其时效性的要求比静态取证要高一些。
  (二)网络动态取证就比较 复杂,与静态取证相比,网络取证具有以下特点:1.在网络环境下数 据分布广泛,涉及的网络设备比较多,当计算机犯罪发生网络犯罪时,不可避免地在多个地方留下痕迹,而这些痕迹是很难销毁干净的。2.网络上的数据是动态,这个特性也就决定了网络取证的实时性和连续性。3.由于网络的连通性,决定了取证人员可以通过网络实时监听和获取犯罪嫌疑人计算机的网络活动,对其进行不间断的监控,从而收集罪嫌疑人的犯罪电子证据。这个特性相对静态举证具有主动获取 证据的特点。
  三、计算机取证技术
  自从计算机诞生之日起,计算机取证技术和计算机反取证技术之间的对抗就一直存在,并不断升级。为了防止敏感信息被发现,常将系统中带有这些信息的文件加密、隐藏或者删除。
  (一)静态取证技术
  静态取证主要是对计算机存储设备中的数据进行保全、恢复、分析,主要涉及到数据保护技术、磁盘镜像拷贝技术、隐藏数据识别和提取技术、数据恢复技术、数据分析技术、磁力显微镜技术、加解 密技术和数据挖掘技术。目前,国内外对相关技术研究比较多,也有比较成熟的取证软件。
  针对计算机静态取证技术,目前反取证技术主要有:数据摧毁技术、数据加密技术、数据擦除技术、数据隐藏技术和数据混淆技术,这些技术可以单独使用也可以混合使用。如果采用这些方法消除操作系统中的敏感信息,有可能使取证人员得不到电子证据,给计算机取证工作带来了一定的难度。传统的计算机取证主要针对稳定的数据,包括未删除和已删除的文件、windows注册表、临时文件、交换文件、休眠文件、slack空间、浏览器缓存和各种可移动的介质等。不同于传统的计算机取证,计算机内存取证是从内存中提取信息,这些信息被称为挥发(易失)数据,挥发数据是指存在于正在运行的计算机或网络设备的内存中的数据,关机或重启后这些数据将不复存在。
  (二)动态取证技术
  因为静态取证技术涉及到基础研究,因此在静态取证中所涉及到的技术大部分都适用动态取证,也是属于动态取证技术中的一部份。在动态取证中最具特设的取证技术有入侵检测取证技术、网络追踪技术、信息搜索与过滤技术、陷阱网络取证技术、动态获取内存信 息技术、人工智能和数据挖掘技术,IP地址获取技术等技术。针对计算机动态取证技术,其反取证技术除包含静态反取证技术的相关内容外,还有以下反取证 技术:数据转换技术、数据混淆技术、防止数据创建技术,以及相关的黑客木马技术等。同这些技术可以单独使用也可以混合使用,这些技术的使用在一定程度上给取证人员带来了一定的困难。
  结束语
  虽然计算机取证概念从提出到现在已经发展近20年,在国内也发展近10年,但是相对计算机取证技术和反取证技术来说还处于起 步研究阶段,越来越多的数据保护、加密、隐藏技术应用于计算机犯罪和反取证。计算机取证环境也越来越复杂,其静态取证和动态取证 相互之间的界限也越来越模糊,取证过程的系统化、智能化和合法化将是日后取证技术研究的重要方向。
  参考文献:
  [1]于波,涂敏.计算机取证分析.计算机与现代化,2006,12
  [2]王俊.论计算机取证相关问题.中国司法鉴定,2008,2
  [3]戴士剑.计算机取证技术体系研究[A].第二届中国计算机取证技术峰会,2006
  [4]张有东,王建东,朱梧梗.反计算机取证技术研究.河海大学学报(自然科学版),2007,55
其他文献
近几十年来,我国桥梁建设处于一个快速发展的时期。大规模桥梁建设之后,随之而来的是既有桥梁的运营管理,其关键在于如何保障服役期内桥梁的安全性。定期开展桥梁检测与评估,
给排水工程质量的好坏关系到我们普通百姓的正常生活.在本篇文章中,笔者主要对于给排水工程的缺点进行了一下说明,同时对它怎样进行改进,发表了自己的观点。
基于像素灰度和基于特征的相关匹配跟踪算法跟踪精度不高,只能匹配定位到整像素点。针对该问题,采用相关函数拟合极值法对整像素匹配点进行亚像素定位。设计一种新的实验方法和基于边缘特征的相关匹配跟踪算法。实验结果表明,该算法可以达到0.1级别的亚像素定位精度。
丝绸之路自古以来一直是沟通东西方经济文化交流的重要桥粱。习近平爷爷提出的“21世纪海上丝绸之路”,是不断变化的全球形势下,中国连接世界的新型贸(mao)易之路。而今天要向大
提出一种新型四级叠层介质波导谐振器滤波器的结构及其设计方法。建立三维有限分析模型讨论了二级介质波导滤波器耦合特性,设计出二级片式介质波导谐振器滤波器。采用LTCC工艺
根据电磁波传播的随机射线理论和渗流网格理论,得到Euclid距离和Manhattan距离度量下的二维随机网格信道中的路径损耗模型,式中参数具有明确的物理意义。使用此模型分析了视
在信息经济时代的背景下,计算机网络技术在社会各行业、各领域中的应用日趋广泛,逐渐成为人们进行信息搜集和交流的主要途径。在计算机网络的实际应用中,安全防护问题是人们最为
摘要:伴随社会不断的进步,现在的社会对像高职高专这种类型的学校的计算机专业毕业生计算机的应用能力的要求变的更高,今天对高职高专类型学校的计算机专业的毕业生水平及质量重要的标尺之一就是计算机的应用能力强弱以及计算机的技术水平高低。此文将对怎样提升高职高专的计算机专业的学生计算机方面的应用能力展开讨论。  关键词:高职高专计算机专业;计算机应用能力  中图分类号:TP3-4 文献标识码:A 文章编号:
利用ADAMS软件可以对机构进行静力学、运动学和动力学分析,采用ADAMS对机械原理中各种机构进行三维运动仿真后验证机构设计的合理性,观察主要的数据变化以及模型的运动情况。
伴随国家国力的突飞猛进,资本市场的日行繁荣,人民投资的意愿逐年增强。本世纪以来,国际上信息造假事件层出不穷,引起了海内外学术界的广泛关注。资本市场资源有没有被运用得