麻豆小视频在线观看_中文黄色一级片_久久久成人精品_成片免费观看视频大全_午夜精品久久久久久久99热浪潮_成人一区二区三区四区

首頁 > 學院 > 安全知識 > 正文

網絡入侵證據的收集與分析

2024-09-06 20:53:23
字體:
來源:轉載
供稿:網友

  如果有未經授權的入侵者入侵了你的網絡,且破壞了數據,除了從備份系統中恢復數據之外,還需要做什么呢?

  從事網絡安全工作的人都知道,黑客在入侵之后都會想方設法抹去自己在受害系統上的活動記錄。目的是逃脫法律的制裁。

  而許多企業也不上報網絡犯罪,其原因在于害怕這樣做會對業務運作或企業商譽造成負面影響。他們擔心這樣做會讓業務運作因此失序。更重要的是收集犯罪證據有一定困難。因此,CIO們應該在應急響應系統的建立中加入計算機犯罪證據的收集與分析環節。

什么是“計算機犯罪取證”?

  計算機取證又稱為數字取證或電子取證,是指對計算機入侵、破壞、欺詐、攻擊等犯罪行為利用計算機軟硬件技術,按照符合法律規范的方式進行證據獲取、保存、分析和出示的過程。從技術上,計算機取證是一個對受侵計算機系統進行掃描和破解,以及對整個入侵事件進行重建的過程。

  計算機取證包括物理證據獲取和信息發現兩個階段。物理證據獲取是指調查人員到計算機犯罪或入侵的現場,尋找并扣留相關的計算機硬件;信息發現是指從原始數據(包括文件,日志等)中尋找可以用來證明或者反駁的證據,即電子證據。

  除了那些剛入門的“毛小子”之外,計算機犯罪分子也會在作案前周密部署、作案后消除蛛絲馬跡。他們更改、刪除目標主機的日志文件,清理自己的工具軟件,或利用反取證工具來破壞偵察人員的取證。這就要求我們在反入侵的過程中,首先要清楚我們要做什么?然后才是怎么做的問題。

物理取證是核心任務

  物理證據的獲取是全部取證工作的基礎。獲取物理證據是最重要的工作,保證原始數據不受任何破壞。無論在任何情況下,調查者都應牢記5點:(1)不要改變原始記錄;(2)不要在作為證據的計算機上執行無關的操作;(3)不要給犯罪者銷毀證據的機會;(4)詳細記錄所有的取證活動;(5)妥善保存得到的物證。如果被入侵的計算機處于工作狀態,取證人員應該設法保存盡可能多的犯罪信息。


  要做到這5點可以說困難重重,首先可能出現的問題就是無法保證業務的連續性。由于入侵者的證據可能存在于系統日志、數據文件、寄存器、交換區、隱藏文件、空閑的磁盤空間、打印機緩存、網絡數據區和計數器、用戶進程存儲器、文件緩存區等不同的位置。由此看見,物理取證不但是基礎,而且是技術難點。

  通常的做法是將要獲取的數據包括從內存里獲取易滅失數據和從硬盤獲取等相對穩定數據,保證獲取的順序為先內存后硬盤。案件發生后,立即對目標機和網絡設備進行內存檢查并做好記錄,根據所用操作系統的不同可以使用的內存檢查命令對內存里易滅失數據獲取,力求不要對硬盤進行任何讀寫操作,以免更改數據原始性。利用專門的工具對硬盤進行逐扇區的讀取,將硬盤數據完整地克隆出來,便于今后在專門機器上對原始硬盤的鏡像文件進行分析。
發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 欧美精品免费一区二区三区 | 亚洲视频成人在线 | 免费观看国产精品视频 | 精品亚洲免费 | 欧美激情性色生活片在线观看 | 久久久久久久久久久久99 | 经典三级av在线 | 四季久久免费一区二区三区四区 | 成人一级黄色 | 毛片一级网站 | 九九视屏| 国产精品久久久久久久久久iiiii | 免费人成在线观看网站 | 黄色免费播放网站 | 亚洲国产成人一区 | 欧美一级做a | 色播一区 | 毛片在线免费 | 久久国产不卡 | 久久精品视频一区二区三区 | 九九热免费精品视频 | av成人免费观看 | 国产午夜精品一区二区三区嫩草 | 国产精品久久久久久久久久 | 久久久久久久亚洲精品 | 黄视频免费在线 | 午夜视频在线免费观看 | 日韩黄色免费电影 | 看黄在线| 特级黄色一级毛片 | 久草视频福利在线观看 | 亚洲网站免费观看 | 精精国产xxxx视频在线野外 | 在线成人一区 | 亚洲一区国产二区 | 免费看黄色一级大片 | 日本成年免费网站 | 久久亚洲激情 | 伊人在线视频 | 91美女视频在线观看 | 叶子楣成人爽a毛片免费啪啪 |