![淺析計算機網(wǎng)絡(luò)取證技術(shù)_優(yōu)秀論文_第1頁](http://file2.renrendoc.com/fileroot_temp3/2021-3/14/25709665-79cf-465f-a72c-da0dc7c66c29/25709665-79cf-465f-a72c-da0dc7c66c291.gif)
![淺析計算機網(wǎng)絡(luò)取證技術(shù)_優(yōu)秀論文_第2頁](http://file2.renrendoc.com/fileroot_temp3/2021-3/14/25709665-79cf-465f-a72c-da0dc7c66c29/25709665-79cf-465f-a72c-da0dc7c66c292.gif)
![淺析計算機網(wǎng)絡(luò)取證技術(shù)_優(yōu)秀論文_第3頁](http://file2.renrendoc.com/fileroot_temp3/2021-3/14/25709665-79cf-465f-a72c-da0dc7c66c29/25709665-79cf-465f-a72c-da0dc7c66c293.gif)
![淺析計算機網(wǎng)絡(luò)取證技術(shù)_優(yōu)秀論文_第4頁](http://file2.renrendoc.com/fileroot_temp3/2021-3/14/25709665-79cf-465f-a72c-da0dc7c66c29/25709665-79cf-465f-a72c-da0dc7c66c294.gif)
![淺析計算機網(wǎng)絡(luò)取證技術(shù)_優(yōu)秀論文_第5頁](http://file2.renrendoc.com/fileroot_temp3/2021-3/14/25709665-79cf-465f-a72c-da0dc7c66c29/25709665-79cf-465f-a72c-da0dc7c66c295.gif)
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、 淺析計算機網(wǎng)絡(luò)取證技術(shù) 1 序言 計算機從前只被用來處理科學(xué)運算和處理商業(yè)數(shù)據(jù), 如氣象預(yù)報和金融交易。在這樣有限的用途上, 計算機罪行從前只局限于竄改數(shù)據(jù)紀(jì)錄, 例如竄改銀行系統(tǒng)的數(shù)據(jù)。這些行為多是非專業(yè)的盜竊和沒有組織的犯罪。信息安全技術(shù)發(fā)展的主要目標(biāo)是為了保護(hù)計算機系統(tǒng), 保護(hù)計算機系統(tǒng)內(nèi)的信息的機密性(Confidentiality), 完整性(Integrity), 可用性和問責(zé)性(Availability and Accountability)。這3 種特性也被稱為CIA 原則。保護(hù)技術(shù)措施包括:加密的保密措施, 以哈希算法(Hashing)來進(jìn)行完整性檢查, 認(rèn)證技術(shù)和審計蹤跡
2、。這些措施可以提高可用性和問責(zé)性。所有這些保護(hù)措施, 為的是要確保沒有人未經(jīng)授權(quán), 取用計算機系統(tǒng)和竄改信息。如何調(diào)查找出那些未經(jīng)授權(quán)取用計算機系統(tǒng)和竄改信息的人, 這種現(xiàn)代的調(diào)查常被當(dāng)作早期的電子調(diào)查和法證工作, 即找出電子證據(jù)。 1.1 電子證據(jù)與取證調(diào)查 人們常把由計算機制作的文件和計算機活動日志當(dāng)作電子證據(jù)。根據(jù)香港特別行政區(qū)法例的證據(jù)條例第22A 條, 一項由計算機制作的文件的陳述, 由在有關(guān)計算機的運作、或有關(guān)活動的管理方面身居要職的人, 依法簽署的證明書依法證明, 則可在任何刑事法律程序中, 接納為該陳述內(nèi)所述任何事實的表面證據(jù)。該證明書對由計算機制作的文件的制作方式予以描述,
3、以及在有關(guān)法律程序關(guān)系的范圍內(nèi), 說明該文件的性質(zhì)及內(nèi)容。 現(xiàn)代的計算機網(wǎng)絡(luò)罪行更復(fù)雜。犯罪分子不單只竄改計算機記錄, 而且還用計算機來存儲他們的數(shù)據(jù), 例如:非法金融交易和地址簿。此外, 犯罪分子還利用互聯(lián)網(wǎng)作為一個犯罪平臺, 例如分布式拒絕服務(wù)攻擊, 網(wǎng)絡(luò)拍賣詐欺, 分享受版權(quán)保護(hù)的作品等等?,F(xiàn)代的計算機網(wǎng)絡(luò)罪行和從前的計算機罪行的主要不同之處是現(xiàn)代的更專業(yè), 更有組織, 更多利用網(wǎng)絡(luò)。從前的計算機法證足夠應(yīng)付現(xiàn)代的計算機網(wǎng)絡(luò)罪行嗎?從前的計算機法證的主要證據(jù), 來自由計算機制作的文件和計算機活動日志。計算機活動日志是否足夠呢?審計蹤跡是足夠嗎?罪犯刪除的金融交易記錄又如何恢復(fù)?很明顯,
4、傳統(tǒng)的計算機法證取證技術(shù), 不足以應(yīng)付當(dāng)今的計算機網(wǎng)絡(luò)罪行?,F(xiàn)代的調(diào)查是對電子證據(jù)進(jìn)行智能相關(guān)性分析, 發(fā)掘同一事件不同證據(jù)之間的聯(lián)系。現(xiàn)代的分析證據(jù)是指對電子數(shù)據(jù)證據(jù)的分析、對收集的數(shù)據(jù)和備份進(jìn)行查找、分折、歸類, 以及犯罪現(xiàn)場重建等。 1.2 計算機法證的發(fā)展 據(jù)Mark Pollitt, 計算機法證成立于1970代, 嬰兒期為1985年至1995年, 兒童期為1995年至2005年, 青春期為2005年至2010年。計算機法證的主要的工作重點是資料恢復(fù):主要是數(shù)據(jù)恢復(fù), 密碼恢復(fù)和文件恢復(fù)技術(shù)。數(shù)據(jù)恢復(fù)集中在恢復(fù)已被移走或刪除的電子邏輯或物理數(shù)據(jù), 例如一個破碎的硬盤。密碼恢復(fù)處理受密碼
5、保護(hù)的原始數(shù)據(jù), 如密碼加密的文件。文件恢復(fù)技術(shù)嘗試從硬盤內(nèi)的數(shù)據(jù)塊的片段恢復(fù)刪除的文件。今天, 文件恢復(fù)技術(shù)在計算機法證工作上, 仍然是一個主要任務(wù), 例如手機的數(shù)據(jù)恢復(fù)。 傳統(tǒng)的法證主要集中在識別和重建。識別包括指紋, DNA和毒品。指紋和DNA被用來識別特定的人, 而毒品分析用于確定毒品的化學(xué)成分。識別的目的是用來判斷樣品是否來自一個特定的對象, 諸如人或毒品。 法證的另一個領(lǐng)域是重建, 其中包括犯罪現(xiàn)場重建與彈道重建。彈道重建被用來重建從火器發(fā)射的子彈的軌跡。犯罪現(xiàn)場重建試圖重建曾在犯罪現(xiàn)場所發(fā)生的事件, 例如一宗謀殺案如何發(fā)生。 計算機法證與傳統(tǒng)法證相似, 它們都試圖回答以下的問題,
6、 并重建過往發(fā)生的事:發(fā)生了什么事情, 當(dāng)事人是誰, 在什么時間什么地點如何發(fā)生的, 以及這件事情發(fā)生的動機是什么。 3 計算機法證犯罪現(xiàn)場重建 在本節(jié)中, 我們以真實案例中的犯罪現(xiàn)場重建為例, 介紹電子證據(jù)犯罪現(xiàn)場重建的過程。在香港特別行政區(qū)及世界各地, 藏有兒童色情物品是一種犯罪行為。在香港特別行政區(qū), 任何人藏有兒童色物品, 一經(jīng)公訴程序定罪, 可處罰款$1,000,000及監(jiān)禁5年;或一經(jīng)簡易程序定罪, 可處罰款$500,000及監(jiān)禁2年。香港地區(qū)某犯罪嫌疑人被控藏有兒童色情物品, 警方查獲計算機一臺。 3.1 犯罪現(xiàn)場重建過程 為了進(jìn)行計算機法證分析, 警方按標(biāo)準(zhǔn)的程序檢查檢獲的計算
7、機。這些標(biāo)準(zhǔn)程序基于確立的計算機采證程序, 產(chǎn)生法證克隆、計算哈希算法值、掃描計算機病毒等等。在標(biāo)準(zhǔn)的計算機采證過程后, 計算機法證鑒定人將會分析檢獲的計算機硬盤驅(qū)動器, 收集電子證據(jù)。對于兒童色情物品的案件, 電子證據(jù)是兒童色情圖片和動態(tài)影像。所以第一步是尋找在計算機儲存的兒童色情圖片和動態(tài)影像, 這些會包括:現(xiàn)存的兒童色情圖片和動態(tài)影像, 和恢復(fù)刪除的兒童色情圖片和動態(tài)影像。 執(zhí)法人員已為兒童色情圖片和動態(tài)影像建立哈希值數(shù)據(jù)庫, 計算機法證鑒定人便不需要閱覽個別的兒童色情圖片和動態(tài)影像。相反, 計算機法證鑒定人只需要把計算機里面的文件的哈希值與數(shù)據(jù)庫比較。顯示出根據(jù)該文件的創(chuàng)建時間和最后寫
8、入的時間的事件恢復(fù)過程。根據(jù)這2個時間戳, 文件在2005年2月22日上午12時37分09秒被復(fù)制到當(dāng)前位置。計算機法證鑒定人試圖從文件其中包含關(guān)于文檔的信息, 例如創(chuàng)建者、修改的日期和其他細(xì)節(jié), 和其它計算機活動日志和電子證據(jù), 去重建產(chǎn)生該兒童色情圖片和動態(tài)影像的經(jīng)過, 例如得出結(jié)論, 于2004年1月4日, 疑犯從互聯(lián)網(wǎng)下載童色情圖片和動態(tài)影像, 并使用信用卡號碼 0000-1111-2222-3333 在網(wǎng)上支付, 然后在2009年8月5日備份到外部媒體。 顯示了犯罪現(xiàn)場重建, 犯罪嫌疑人2在004年1月2日使用他的信用卡購買在互聯(lián)網(wǎng)上的兒童色情物品, 然后在2009年8月4日做一個備
9、份到外部硬盤上。 3.2 犯罪現(xiàn)場重建的法證科學(xué) 犯罪現(xiàn)場重建之所以重要, 是因為在法庭上, 計算機法證鑒定人需要給非技術(shù)人員(法官和陪審團(tuán))解釋 技術(shù)細(xì)節(jié), 讓他們作出裁決。法律可能有特定的要求, 例如控方需要證明犯罪嫌疑人知悉兒童色情圖片和動態(tài)影像儲存在計算機里。許多時候, 犯罪嫌疑人的辯解是, 兒童色情裸照是被木馬下載的, 他并不知道它們?yōu)槭裁丛谟嬎銠C里。辯方可以聘請專家質(zhì)疑檢察官的說法, 或混淆法官和陪審團(tuán)對技術(shù)細(xì)節(jié)的了解。計算機法證鑒定人的證言不僅受到辯方的質(zhì)疑, 還受到法庭的監(jiān)察。 美國最高法院在Daubert一案裁定, 主審法官必須確保接納的科學(xué)證言或證據(jù), 不但全部切題且全部可
10、靠。所提出的科學(xué)證言須以恰當(dāng)?shù)尿炞C方法, 亦即獲科學(xué)上已知的有力理據(jù)支持, 具體包括: 1. 通過可靠性測試2. 通過同行評審3. 提供方法或理論的錯誤率, 并在一定范圍之內(nèi)4. 符合標(biāo)準(zhǔn)和控制 5. 得到普遍接受 有關(guān)的法律也規(guī)定專家的科學(xué)證言須結(jié)合 科學(xué)知識, 并就證據(jù)之可靠及可信立下標(biāo)準(zhǔn)。證據(jù)的可靠程度取決于科學(xué)上能否驗證。 現(xiàn)代的電子調(diào)查是對電子證據(jù)進(jìn)行智能相關(guān)性分析重建犯罪過程, 例如通過計算機的所有者、電子簽名、密碼、交易紀(jì)錄、回郵信箱郵件、發(fā)送服務(wù)器的日志、上網(wǎng)IP等計算機特有信息識別體, 同其它證據(jù)互相印證, 相互關(guān)系起來, 進(jìn)行綜合分析。 同時, 很多時候電子證據(jù)還需要傳統(tǒng)的
11、調(diào)查手法的輔助。調(diào)查人員在重建罪行時, 需要適當(dāng)考慮其他可能存在的解釋, 并在解釋與證據(jù)之間進(jìn)行相互印證, 可能在某中假設(shè)情況下, 需要查找更多的證據(jù), 又可能在新的證據(jù)下, 得出新的假設(shè)和解釋。調(diào)查人員要把證據(jù)互相印證, 相互關(guān)聯(lián)襲來進(jìn)行綜合分析??茖W(xué)是對事物正確理解的知識體系。知識的簡單說法要回答五個W, 這五個W是什么呢?就是何事、何故、何時、何地、何人。調(diào)查人員要找出與理論假設(shè)與證據(jù)之間如何構(gòu)成證實的關(guān)系, 才能準(zhǔn)確的重構(gòu)犯罪過程。構(gòu)建假設(shè)并驗證就是可以采用的科學(xué)方法。 4 P2P 網(wǎng)絡(luò)中發(fā)布者取證調(diào)查 本節(jié)以 Foxy 軟件為例, 介紹在一個P2P 網(wǎng)絡(luò)中, 如何通過調(diào)查取證找到數(shù)據(jù)
12、的上傳者, 以及何時調(diào)查能夠找到數(shù)據(jù)的最先上傳者。2008 年香港艷照門事件中, 嫌疑人就是利用Foxy對艷照進(jìn)行共享, 使得藝人的裸照在Foxy 網(wǎng)絡(luò)中迅速傳播。想要抓捕嫌疑人, 勢必需要通過對Foxy 進(jìn)行分析, 試圖找到物理世界中的人。 4.1 Foxy Foxy是一個繁體中文點對點分享(P2P)軟件, 發(fā)行者為已在2010年關(guān)閉的一家臺灣公司。該軟件只有正體中文版, 沒有英文等其它語言的版本, 因此主要流行在臺灣、香港及澳門等使用繁體中文的地區(qū)。它利用強制上傳增加分享速度, 用戶無法停止上傳。它沒有路由機制, 源頭的私隱(例如IP位址, 所在地點)不受保障。它沒有連接加密, 連接容易被
13、監(jiān)視。它容易讓使用者誤設(shè)為全機分享, 分享用戶所有檔案, 每次下載完成后自動重新分享用戶所有檔案, 用戶無法停止, 做成私人及機密檔案被公開發(fā)布。當(dāng)Foxy客戶端試圖連接到Foxy網(wǎng)絡(luò), 會執(zhí)行以下任務(wù): (1) 用戶連接到Foxy的服務(wù)器, 以獲得一個對等端列表(2) 服務(wù)器回答一個對等的用戶列表(3) 用戶發(fā)送一個PING請求到各個對端(4) 各個對端回答一個PONG請求到用戶(5) 用戶現(xiàn)在在Foxy網(wǎng)絡(luò)上 在Foxy網(wǎng)絡(luò)中, 每個共享文件都使用它的名字。當(dāng)一個用戶要尋找一個文件, 他輸入了一個搜索查詢的文件名(或只是其中的一部分)。查詢(Query)訊息發(fā)送到所有等端, 然后傳遞給其他
14、鄰居等端。當(dāng)一個等端擁有一個文件名和查詢訊息字符串相匹配, 就回答一個QueryHit訊息給發(fā)出請求的用戶。QueryHit消息中包含的信息, 如IP地址和端口號, 共享文件和文件本身的信息。這使用戶能夠建立一個連接到該對等端, 啟動下載。 在接收QueryHit訊息以及有關(guān)的連接信息, 用戶先選擇一個文件, 并發(fā)送一個TCP HTTP GET至承載該文件的等端, 請求請求下載。承載該文件的等端然后回應(yīng), 并開始發(fā)送所請求的數(shù)據(jù)。與所有對等網(wǎng)絡(luò)的文件共享,所有等端在Foxy網(wǎng)絡(luò)中都是同等級的。所有擁有與Query請求匹配的副本的等端都回它的IP地址給請求者。當(dāng)一個文件被廣泛地分布后想要確認(rèn)哪個
15、等端是發(fā)起者多是不可能的。也許可以在下列情形中找到: 在peer緩慢的增長期;分享文件非常的大。 在緩慢增長期后找到誰是發(fā)起者是不可能的。在連續(xù)監(jiān)察下, 如果識別到大量關(guān)于特定名字的查詢, 并且大量查詢命中來自同一個IP地址, 則很有可能該IP地址就是第一個上傳者。緩慢增長期是不是真的存在? 我們進(jìn)行了相關(guān)的實驗, 實驗結(jié)果驗證了緩慢增長期的存在。 而對于網(wǎng)絡(luò)上數(shù)據(jù)的上傳者, 需要進(jìn)行如下的科學(xué)分析。一是查清網(wǎng)絡(luò)物品的來源。二是查清虛擬嫌疑人。通過上傳人IP地址(包括靜態(tài)IP、動態(tài)IP)、上網(wǎng)賬號、密碼及其相關(guān)登記資料、通過關(guān)聯(lián)點分析網(wǎng)上活動軌跡及對資訊內(nèi)容的分析, 研判行為人的網(wǎng)絡(luò)行為、個性特征, 鎖定虛擬嫌疑人。三是確認(rèn)現(xiàn)實嫌疑人。這一般屬于通常所說的落地調(diào)查, 即通過詢問、訊問嫌疑人, 通過現(xiàn)場搜查、勘驗、檢查及電子數(shù)據(jù)鑒定確定現(xiàn)實嫌疑人, 其中硬盤、手機、日志、光盤的電子數(shù)據(jù)的固定和提取尤為重要。港特別行政區(qū)的艷照門案例就是個很好的例子。 5 結(jié)論 現(xiàn)代的計算機網(wǎng)絡(luò)罪行調(diào)查的重要部分是犯罪現(xiàn)場重建。李昌鈺博士認(rèn)為:犯罪現(xiàn)場重建是指通過對犯罪現(xiàn)場的痕跡、物證的位置和狀態(tài)的分析及物證的實驗室檢驗, 從而確定或者排除在犯罪現(xiàn)場發(fā)生的事件和行為的過程。國內(nèi)王
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 浙教版數(shù)學(xué)七年級下冊3.5《整式的化簡》聽評課記錄
- 蘇科版九年級數(shù)學(xué)聽評課記錄:第32講 正多邊形的外接圓
- 青島版數(shù)學(xué)七年級上冊3.2《有理數(shù)的乘法與除法》聽評課記錄3
- 一年級下冊數(shù)學(xué)聽評課記錄《看一看(一)》4 北師大版
- 部編版八年級歷史(上)《第17課 中國工農(nóng)紅軍長征》聽課評課記錄
- 華師大版數(shù)學(xué)九年級下冊《復(fù)習(xí)題》聽評課記錄4
- 川教版歷史九年級下冊第3課《日本明治維新》聽課評課記錄
- 蘇科版數(shù)學(xué)九年級下冊《6.2 黃金分割》聽評課記錄
- 小學(xué)二年級數(shù)學(xué)口算訓(xùn)練
- 小學(xué)二年級上冊數(shù)學(xué)除法口算題
- 中央2025年交通運輸部所屬事業(yè)單位招聘261人筆試歷年參考題庫附帶答案詳解
- 江蘇省蘇州市2024-2025學(xué)年高三上學(xué)期1月期末生物試題(有答案)
- 銷售與銷售目標(biāo)管理制度
- 特殊教育學(xué)校2024-2025學(xué)年度第二學(xué)期教學(xué)工作計劃
- 2025年技術(shù)員個人工作計劃例文(四篇)
- 2025年第一次工地開工會議主要議程開工大吉模板
- 第16課抗日戰(zhàn)爭課件-人教版高中歷史必修一
- 對口升學(xué)語文模擬試卷(9)-江西省(解析版)
- 無人機運營方案
- 糖尿病高滲昏迷指南
- 【公開課】同一直線上二力的合成+課件+2024-2025學(xué)年+人教版(2024)初中物理八年級下冊+
評論
0/150
提交評論