三级电子物证实验室建设方案书_第1页
三级电子物证实验室建设方案书_第2页
三级电子物证实验室建设方案书_第3页
三级电子物证实验室建设方案书_第4页
三级电子物证实验室建设方案书_第5页
已阅读5页,还剩62页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、电子数据取证鉴定实验室建设项目方案书 版本:2.02012年03月盘石软件(上海)有限公司目 录第 1 章 技术和工作基础61.1 公司介绍61.2 盘石公司产品介绍61.2.1 盘石现场计算机取证系统(SafeImager) 离线取证 在线取证 产品特性 SafeImager增强型101.2.2 盘石手机取证分析系统(SafeMobile)111.2.3 盘石介质取证分析系统(SafeAnalyzer)131.2.4 盘石易载镜像助手(SafeMount)221.2.5 盘石计算机仿真取证系统(SafeVM)251.2.6 盘石

2、可视化数据分析平台(IDVP)271.2.7 盘石实验室管理系统(LIMS)311.2.8 盘石计算机现场取证勘察箱(SafeSuite)331.2.9 盘石计算机取证分析平台(SafeForensicPlatform)351.3 取证专业培训35第 2 章 实验室技术规格和要求372.1 公安部对鉴定试验室的能力要求372.2 实验室装备功能要求392.3 实验室的区域设置402.4 实验室的管理412.4.1 实验室域管理环境412.4.2 流程管理422.4.3 安防设备42第 3 章 实验室设备配置规格说明433.1 数据的固定设备433.1.1 证据数据完整性的保护4

3、 盘石只读接口套件4 Solo-III高速多功能复制机套件4 盘石1to 2光盘复制机4 数据完整性校验值计算软件493.1.2 证据数据原始性的保护4 摄像机4 照相机4 屏幕录像软件493.2 本地数字化设备非运行状态下的数据提取503.2.1 独立存储介质的数据提取503.2.2 镜像文件加载软件503.3 不可独立访问存储介质的数据提取503.3.1 Safemobile手机取证系统介绍503.3.2 磁存储介质物理数据提取5 SafeDisk 硬盘检测、解密和固件恢复系统5

4、 无尘工作环境513.3.3 光存储介质物理数据提取5 光盘修复机/清洗机/软件533.4 本地数字化设备运行状态下的数据提取543.4.1 运行状态下数字化设备上的数据提取5 盘石仿真取证系统(SafeVM)5 Rainbow-LmHash5 盘石现场取证系统(SafeImager)543.4.2 运行状态下数字化设备网络通信数据的提取5 wireshark543.5 远程数字化设备的数据提取553.5.1 远程数字化设备存储处理的数据提取553.5.2 远程数字化设备运行状态数据提取553.6

5、数据的发现563.6.1 盘石介质取证分析软件(SA)563.6.2 R-Studio介绍563.7 数据的解密与解码583.7.1 加密数据的解密:Elcomsoft 密码破解套件583.7.2 结构化数据的解码593.8 数据的分析593.9 程序功能的黑盒分析603.9.1 程序功能的静态分析: IDA PRO(专业版+反编译)603.9.2 有害程序搜索软件613.10 实验室环境条件613.10.1 基础环境和设备条件613.10.2 数据发现提取固定基础条件6 证据数据存储设备6 物证存储柜6 本地数字化设备检验专用主机(取证分

6、析工作站 SFP-101)6 远程数字化设备检验专用主机6 物证封存袋、封存条643.10.3 程序功能检验基础条件643.10.4 实验室管理条件643.11 实验室附属设施64第 4 章 实验室建设项目工程实施654.1 项目实施概况654.2 项目实施甘特图65第 5 章 技术培训和支持665.1 技术培训665.2 技术支持665.2.1 保证期内服务计划665.2.2 保证期后服务计划67修订记录版本时间作者备注2.12009-6-26盘石数码2.0版本上修改了文档风格和格式第 1 章 技术和工作基础1.1 公司介绍盘石软件(前身“上海盘石数码信息

7、技术有限公司”)成立于2002年,专业从事网络安全和计算机取证产品的研发和服务。2004年4月,随着专业取证技术的发展,计算机取证产品的研发和服务即成为公司的主要发展方向。盘石公司的取证技术人员曾多次参与针对公安技术人员的全国性的培训讲解,和公安信息网络安全保卫部门建立了良好的沟通关系,提供专业的取证产品和技术服务,在一些新的技术领域和案件上提出自己的见解并参与到实际工作中。在计算机取证研发和实践过程中,盘石公司对国内外电子证据鉴定实验室的建设也十分关注。参照国外实验室的框架我们为公安部、上海、广州、湖北、安徽、浙江等地的实验室提供了建设方案,并参与公安部十一局、湖北省公安厅、安徽省公安厅、上

8、海市公安局等各地电子证据鉴定实验室的建设和装备提供。盘石软件的企业文化:企业愿景:成为具有世界水平的电子取证技术专业公司企业目标:高度专注于电子取证领域的软件开发与技术服务核心价值观:为社会、客户、员工创造共同价值企业口号:发展安全、专注取证、坚如磐石质量方针:持续创新、技术领先、品质卓越、专业服务1.2 盘石公司产品介绍1.2.1 盘石现场计算机取证系统(SafeImager)盘石计算机现场取证系统(SafeImager)由可以启动的光盘/U盘、外接的数据存储设备构成。使用SafeImager光盘/U盘启动对象计算机或者在对象计算机上直接运行SafeImager应用程序,可以快速有效地获取对

9、象计算机上的数据,保存到外接的数据存储设备中。SafeImager获取的数据可以在各类数据分析软件(例如SafeAnalyzer、MedAnalyzer、Encase、FTK、Smart等)中使用,并可以在获取数据的过程中计算数据的摘要,作为数据完整性和有效性的证明。SafeImager由两个功能模块组成:离线取证(Offline)和在线取证(Online)。 离线取证使用SafeImager光盘/U盘启动对象计算机,获取对象计算机数据。在不改变对象计算机数据的前提下,SafeImager提供简洁易用的的操作界面,确保硬盘复制位对位的准确率,保证对象计算机的硬盘数据没有任何的改变

10、,提供现场快速获取和介质分析的功能。SafeImager支持Unix/Linux/*BSD/Windows等多种操作系统,具有轻便、适合现场应用的特性。离线取证的主要功能如下:n 实现对象计算机的硬盘数据镜像,生成复制盘,同时生成数字摘要。复制盘和原始盘具有完全一致的数据。对复制盘的数据分析,具有和对原始盘数据分析同样的效果。通过启动复制盘,模拟对象计算机本地环境。n 实现对象计算机的硬盘和分区数据镜像,生成DD格式、AFF格式的镜像文件,同时生成数字摘要。DD格式的镜像文件具有和硬盘一样的结构,是对硬盘数据的按位复制,保证数据一致性,是目前法律上认可的数据镜像格式。AFF是高级取证格式,用来

11、保存磁盘镜像信息和相关取证信息的可扩展的开放格式。使用DD格式、AFF格式的镜像文件,可以在各种取证系统中(SafeAnalyzer、 Encase、 FTK等)直接加载和分析。n 实现对象计算机中的硬盘和分区进行数字摘要计算,文件的数字摘要类似于人的指纹,只有内容完全相同的文件具有相同的数字摘要,便于验证。n 实现对象计算机中的特定目录或者文件进行复制。可以选择需要复制的。SafeImager在复制的同时可以生成每一个文件的数字摘要。n 对取证硬盘进行擦除操作。 在线取证在目标系统运行的情况下,对目标系统内部的易失数据如内存信息,临时文件等进行取证。同时由于现场的复杂性,有可能

12、无法对目标系统进行离线取证,可以通过在线取证系统进行取证。由于在线取证软件需要运行在目标系统的操作环境,所以可能会对证据有效性有所影响,须要配合拍照、摄像等手段保持证据力。在线取证目前支持Windows 2000/XP/2003平台。在线取证的主要功能如下:n 导出系统信息:导出运行系统内存中的47类易失信息,分为3个大类:操作系统信息、密码信息和上网记录。n 内存信息复制:对对象计算机物理内存进行数据镜像,生成DD格式或者AFF格式的数据镜像文件n 在线硬盘复制不关机情况下对对象计算机的硬盘进行数据镜像,可以硬盘克隆、生成DD镜像文件和AFF镜像文件。在复制的同时可以生成数字摘要。n 在线分

13、区复制不关机情况下对对象计算机的分区进行数据镜像,可以生成DD镜像文件和AFF镜像文件。支持各种虚拟分区软件(如PrivateDisk)创建的虚拟分区的获取。在复制的同时可以生成数字摘要。 产品特性n 不拆机箱的数据获取 光盘启动/程序直接运行 在不拆机箱的情况下对证据计算机的证据硬盘进行数据获取,可以获取包括整个硬盘、分区、目录和文件等各个级别的数据。 在线获取支持获取系统运行信息、内存和常见应用程序密码。 支持基于IA32架构的笔记本、PC和服务器 支持IDE、SATA、SCSI、RAID等各种硬盘和数据架构 支持Dos/Windows文件系统,包括:FAT、FAT32、NT

14、FS 支持常见的其它文件系统,包括:EXT2/3、UFS、XFS、HFS、JFS、MINIX、HPFS等 使用USB 2.0/1394A/1394B接口,数据获取速率最高可以达到2.5GB/分钟 获取的数据可以使用SafeAnalyzer、Linux、WinHEX、Encase、FinalData、FTK等各种取证工具进行分析n 规范化操作 现在的所有操作进行日志记录 对证据数据进行完整性保护,不破坏现场数据 在数据复制的同时生成MD5哈希,便于事后校验n 简单易用 所有操作采用图形化的向导界面 操作过程动态显示,获取过程一目了然 提供快速操作,简化现场工作 SafeImager

15、增强型考虑到关机时采用复制机会有效地提高现场数据获取的速度,我们提供了增强型的计算机现场取证系统,内置便携式高速硬盘复制机。复制机支持IDE、SATA、2.5寸硬盘的直接复制,且可以将IDE/SATA硬盘接口做为只读接口使用。复制速度最高达到4.5G/分钟。1.2.2 盘石手机取证分析系统(SafeMobile)针对手机的取证和传统的数据取证有很大不同,手机数据一般都保存为私有格式,不同厂商,型号和系统都会有所不同。盘石SafeMobile手机取证分析系统采用统一的界面获取各种品牌手机中用户输入的数据和部分设备的未分配存储区域,并进行取证分析。该产品得到科技部2007年度火炬基金支持,并通过认

16、证。SafeMobile系统特性:n 支持GSM/CDMA手机,包括:摩托罗拉、诺基亚、西门子、三星、索爱、联想、夏新、飞利浦,天语、多普达、联想、步步高、七喜、UT斯达康、OPPO、海尔、波导、TCL、酷派、OKWAP、港利通、天语、海信、明基、长虹、友利通、GT佳通、CECT、技嘉、天珑、爱肯、ZTC中天、大显、亿通、创维、普莱达、奥丁、天时达、万利达、华立、唯科、侨兴、纽曼、桑达、康佳、恒基伟业、华禹、倚天、金鹏、德赛、万事通、新邮通、宏康、盛泰、明腾、IDO、TSD、埃立特、普天、振华欧比、互通、高新奇、魅族、南极星、汉泰、福日、汇讯、三巨网、东信、首信、金立、唯奥、广信、邦华、晨兴、

17、高科、宝捷讯、众一、嘉源、国信、金正、HKC、百迪宝、兆讯达、骏域、深爱、权智、高斯贝尔、赛洛特、亿城、友信达、中恒、联创、新中桥、科诺、知己、雅讯达、天元、宝码、乐华、中讯天创、奥克斯、VOSIA奥翔、都宝、FIC大众、绿力、中宝、屹东、摩西、琦基、艾美讯、OQO、爱国者、特灵通、赛昂星、齐乐、盛隆、吉事达、爱我、奥乐、科健、厦华、熊猫、南方高科、大唐、托普、迪比特、浪潮、中桥、数源、紫光UNIS、NEO、奥盛、Beluga、科盛通信等多个品牌2000多款手机,型号还在不断增加中;n 支持中国市场使用的所有SIM卡,如全球通,M-ZONE,神州行,世界风,Up新势力,如意通,Uni,宝视通,

18、各种CDMA SIM卡;n 国产手机的支持 MTK平台、展讯平台n 对智能手机的支持 Linux平台、Windows CEn 手机/SIM卡电话本、通话记录、短信、设备信息和文件的获取;n 支持对手机/SIM卡删除短信的恢复;n MTK平台物理获取,主要针对手机里的存储器,通过硬件工具对手机字库进行备份,根据特征搜索镜像,获取用户数据信息,包括删除记录;n 手机连接方式支持:数据线、红外、蓝牙n 提供灵活多样的搜索方法,支持多编码格式同时搜索;n 书签功能灵活强大,能更好的帮助分析数据;n 即时提供的报表预览功能,一次性生成可打印报表,降低取证分析人员的劳动强度;n 文件预览功能可查看十六进制

19、数据,方便高级取证分析人员进一步分析所得数据n 支持设备校验,防止在文件移动过程中发生意外;n 工作平台为Win2000及其后续版本。1.2.3 盘石介质取证分析系统(SafeAnalyzer)SafeAnalyzer为执法部门提供全面、彻底的计算机数据分析、检查能力。具有强大的数据恢复、过滤、分析、查找和报告功能,并提供简单易用的操作界面,是当前电子数据取证分析的首选工具。目前产品的已经达到国际先进水平,符合司法取证的需求。该产品是ENCASE/FTK/Winhex等分析软件的全中文替代品。更加符合中国用户的使用习惯。在部分功能效率上超越了国外产品。n 获取镜像生成MD5哈希校验值,并可随时

20、校验;n 导出文件可以同时计算文件的MD5哈希; n 分析过程有详细的审计日志,便于案件的审查复核工作关键特性包括:n 支持计算机存储介质直接分析,及支持DD、AFF、Encase格式镜像文件的分析,对其进行只读访问,不破坏原始数据;n 支持MBR、GPT(Vista)分区方式,可以直接运行在Vista中;n 自动进行系统分析,包括系统安装时间,操作系统版本,用户信息,网络配置信息,安装的程序,最后运行时间等,并可以选择性地纳入案件报告;n 灵活的时区支持及管理,允许勘查人员为每一个证据文件、每一个卷或每一个案件指定时区设置,解决了所分析的介质使用的时区设置与调查人员所用时区设置不同的情况n

21、支持图库预览功能;n 提供文本、十六进制、缩略图、预览等文件查看方式;n 自动编码识别:支持文档文件的编码自动识别n 十六进制解析:类似WinHexn 文件过滤:系统缺省和自定义的过滤功能,并支持多重过滤;n 时间线分析:通过设置时间区域,建立该区段修改、访问、创建的文件时间线,方便定位案件相关文件;n 删除恢复:文件系统中删除恢复、特征恢复;可恢复高级格式化磁盘内的文件, 可判断出交叉覆盖文件;n 具有高性能的关键字搜索功能、支持多关键字同时搜索而不明显降低效率,支持搜索前过滤,提高搜索效率;n 关键词查找:各种编码格式的关键词查找,支持正则表达式可忽略大小写,关键字支持GB2312、UTF

22、7、UTF8、Unicode、Unicode big-endian、Base64、Big5编码;n 基本信息:方便取证人员对操作系统环境有个整体上的认识,能够提取的的信息包括(操作系统信息、时区信息、网络配置、安装软件、服务列表、共享信息、用户信息、USB设备使用记录、硬件信息等);n 注册表分析:察看Windows的注册表文件,可根据系统缺省和自定义的注册表项目,快速定位浏览;n Web分析:查看目标机器的浏览器历史、缓存记录、Cookie信息和收藏夹等,支持被清除历史、缓存记录的预览和获取功能,支持IE、Firefox、Opera、Chrome浏览器;n 邮件分析:查看对象计算机客户端邮件

23、,包括收件箱、发件箱、已发送邮件、草稿箱、废件箱等,支持的邮件客户端有foxmail、outlook、outlook express,还支持对web邮箱的分析获取,目前支持的web邮箱有:Tom、126、163、QQ、Yahoo、Sina等;n 即时通讯分析:提供快速提取QQ、MSN、Skype、淘宝旺旺、雅虎通、飞信、ICQ聊天记录、好友列表以及语音记录,并包括删除QQ好友号;n 回收站分析:解析放入回收站的数据信息,及从回收站删除的数据信息;n 事件日志分析:快速提取分析对象计算机事件日志;n 打印缓存:搜寻系统中存在的具体SPL和SHD文件,取出相关信息和EMF文件,还可搜寻未分配簇取出

24、未被覆盖的EMF文件;n 下载软件:针对FTP下载工具和P2P下载工具进行分析,主要是获取下载的任务队列以及站点用户的信息。支持FlashFXP,CuteFTP,LeapFTP;电驴,比特彗星,超级旋风,快车,Vagaa等;n 复合文件分析:可以查看内含有其它文件的多层组成的文件。能够在层级查看那些文件;n 校验文件特征:用以校验出目标文件属性是否更改;n 报告生成:根据用户添加的书签和备注信息,生成案件报告;n 全中文界面,系统简单易用。主要特性详列:事件日志:日志文件中的记录可提供以下用途:监控系统资源、 审计用户行为、对可疑行为进行告警、确定入侵行为的范围、为恢复系统提供帮助、生成调查报

25、告、为打击计算机犯罪提供证据来源。 提供了快速分析事件日志,提高取证分析的效率;邮件分析:类似客户端方式进行查看邮箱中的内容,包括收件箱、发件箱、已发送、垃圾邮件、以及联系人等;目前支持的客户端有foxmail、outlook、outlook Exproler;即时通讯:对不同的信息存储格式进行解析,提供快速提取QQ、MSN、Skype、淘宝旺旺、雅虎通、飞信、ICQ聊天记录、好友列表以及语音记录,并包括删除QQ好友号的恢复;下载软件:针对FTP下载和P2P下载工具进行分析,主要是获取下载的任务队列以及站点用户的信息。支持FlashFXP,CuteFTP,LeapFTP;电驴,比特彗星,超级旋

26、风,快车等。打印缓存:搜寻系统中存在的具体SPL和SHD文件,取出相关信息和EMF文件,还可搜寻未分配簇取出未被覆盖的EMF文件。基本信息:能够提取的的信息包括(操作系统信息、时区信息、网络配置、安装软件、服务列表、共享信息、用户信息、USB设备使用记录、硬件信息等)回收站分析: 对回收站INFO, INFO2文件直接分析,并解析回收站中曾经删除过的文件信息。图库预览:案件中的图片文件在图库中以图片的形式呈现,直观而富有效率。定义关键词:关键词是全局配置,对关键词作的改动会在 退出时自动保存。下次运行时自动加载到系统中来。进行搜索时将根据预先定义的关键词进行搜索注册表:注册表面板的树有两个根节

27、点“注册表”和“分析结果”.”注册表”节点下是这次分析的所有注册表文件,而“分析结果”是根据一个配置文件从“注册表”节点下提取出来的感兴趣的数据。数据挖掘:挖掘存储介质中形成大量碎片的文件,快速捕捉、提取对案件有价值的证据文件。搜索:搜索的结果存放在“命中结果”面板中。面板的树节点为本案件所有参与搜索的关键词。单击关键词会在列表中列出其在历次搜索中命中的条目。上网日志:分析Microsoft Internet Explorer浏览器 4.0 以上版本的上网行为。包括历史、缓存、cookie、收藏夹,并能从磁盘的未分配空间中找出被清除的历史和缓存记录。1.2.4 盘石易载镜像助手(SafeMou

28、nt)SafeMount盘石易载镜像助手是一个强大的虚拟化工具,提供一种直观和易用的方式访问各种格式的数字镜像文件,它将各种数字镜像格式文件(包括DD、Encase 、AFF等)和VMDK虚拟磁盘文件模拟成Windows系统的磁盘或者逻辑分区,调查人员不需要借助任何取证分析软件来提取镜像文件内的数字信息,只要使用常规的应用软件比如防病毒软件、媒体播放软件、图形图像软件、压缩解压软件等来直接访问虚拟磁盘或者虚拟分区内的文件,所有访问操作都不会对原始镜像文件有任何修改。SafeMount是取证调查人员的有力辅助工具。SafeMount技术特点:n 虚拟设备驱动,对上层应用透明;n 只读方式加载,有

29、效保护数据完整性;n 自动识别磁盘镜像分区格式;n 自动识别镜像内分区;n 硬盘镜像可以单独加载镜像中的一个分区;n 硬盘镜像可以加载为整个磁盘设备; n 支持常见的Windows文件系统;n 支持常见的镜像格式,包括:DD、Encase、AFF;n 支持VMDK虚拟磁盘格式;n 支持Vista的GPT硬盘分区格式;n 加载好的分区、硬盘操作特性和本地分区、硬盘一致;n 可以使用常规的非针对取证目标设计的工具对取证镜像进行分析; n 操作过程有详细的日志信息;n 全中文图形操作界面,简单易用。n 司法符合性 加载过程中完全只读方式,保持证据的原始性; 加载过程中有详细的操作日志信息n 支持镜像

30、格式 DD 镜像 Encase 镜像 AFF 镜像 VMDK 文件n 支持的分区方式 MBR GPTn 支持的分区格式 NTFS; NTFS compressed FAT 12/16/321.2.5 盘石计算机仿真取证系统(SafeVM)盘石计算机仿真取证系统专业版(SafeVM Pro)是用来生成虚拟机配置文件的取证工具。通过SafeVM Pro可以将取证镜像文件或者对象计算机系统的硬盘模拟为虚拟机,在虚拟机环境下进行启动,取证调查人员可以以交互的方式和系统用户的角度直观的检查和操作目标系统,收集相关证据。SafeVM Pro充分考虑取证调查的要求,对原始镜像文件或者对象计算机系统的物理硬盘

31、进行保护,调查人员的任何修改操作都不会影响原始设备。SafeVM Pro屏蔽了虚拟机配置的技术细节,并自动调整虚拟机文件参数,减少虚拟机启动故障,降低了取证调查难度。产品特性n 支持完整磁盘镜像文件;n 支持可启动的分区镜像文件;n 支持物理硬盘或者其他存储设备(通过USB、1394等接口连接);n 支持DD格式镜像文件(DD或Split DD);n 通过SafeMount支持Encase、AFF格式镜像文件;n 自动识别操作系统类型;n 支持常见的Windows操作系统:Windows 7、Windows Vista、2003, XP, 2000, NT, Me, 98;n 支持Linux操

32、作系统;n 支持原AMD架构操作系统正确仿真;n 提取Windows操作系统的密码Hashn 解决蓝屏修复n 自动解决虚拟机无法启动的故障n 配置Windows操作系统自启动项n 绕开Windows操作系统激活机制n 虚拟机内进行的任何操作不会改动原始设备或者镜像文件;n 全中文图形操作界面,简单易用。增强功能u 案件管理可以处理多案件及单案件多虚拟机情况u 加载虚拟机磁盘分区对已经生成虚拟机且没有运行,加载选中的虚拟机磁盘分区到系统没有使用的盘符u 虚拟机生成后配置工具n Windows免激活。n Windows 蓝屏修复离线状态下修复。n Windows 服务和驱动(离线状态)虚拟机启动之

33、前的配置。n Windows 自动启动(离线状态)虚拟机启动之前的配置。n Windows启动失败后的配置。n Windows SAM 文件和Hash值得获取,及绕过登陆密码n 配置VMWare 和 WinDBG 模拟串口的windows 内核调试。1.2.6 盘石可视化数据分析平台(IDVP)盘石可视化数据分析平台提供全新的可视化分析调查功能,使情报分析人员能快速掌握相关信息,也为预防和打击犯罪提供及时支持,让情报分析更兼具时效性与准确性。案件数据处理过程中所涉及到的信息多种多样,很难有专们的工具进行分析,通常以人工分析为主。分析过程的非结构性和不确定性,不易形成固定的分析流程或模式,使得调

34、查取证中的信息很难进入现有的系统中。借助功能强大的IDVP,可将各类数据导入系统进行关联分析,做出完整的分析图表,也整展示案件分析过程和证据链。主要功能:l 通过导入插件和脚本,将各种格式的日志数据、结构化数据和非结构化数据导入到数据中心l 通过基础分析功能和脚本,对导入的数据进行整合、分析l 通过数据展现和脚本, 将数据对象化并生成易于理解的信息图,寻找、剔除或展示关键点l 通过导出插件和脚本,将数据导出为各种可能的格式l 通过脚本生成特定的解决方案l 可扩充的插件和脚本库技术特点l 更好的稳定性在大部分数据分析软件中,最容易崩溃的地方往往发生在数据结构化的过程中,IDVP采用多进程的方式有

35、效地处理各种异常情况,保证了工作的连续和我拟定性。l 更好的数据库支持统一的数据中心解决方案,同时支持SQL数据库和NoSql数据库。l 绚丽的可视化效果提供多种图形对结果展示,包括:各种分布图(中心分布、树形分布、层次分布、主题分布等)、统计图(饼图、柱形图、面积图、趋势图、散点图等)。数据之间关系直接对象化,方便直观显示数据的关系。l 高扩展性数据分析的各个阶段都提供相应的系统API,采用成熟的Python语言作为脚本语言,用户和合作伙伴可以方便定制所需的功能,系统内置多种预定义脚本,常见的数据类型系统内置插件和脚本支持。l 丰富的数据来源支持系统内置对文本文件、二进制文件、数据库、PDF

36、、Excel等等数据的分析,并通过插件和脚本不断增加数据来源支持。l 多种数据导出方式提供脚本和插件支持导出结果到常见的文件格式,如:Word、Excel、Html、PDF等等,并且支持的格式不断增加中。1.2.7 盘石实验室管理系统(LIMS)随着电子取证的复杂度增加,案件的参与人员、涉及的检材、使用的仪器设备以及相关卷宗等数据量都随之快速膨胀,传统的手工管理模式将越来越难胜任,这就给实验室的管理带来了相应的压力。盘石实验室管理系统(PS.LIMS)根据电子数据鉴定实验室的实际业务需求,参照ISO/IEC 17025标准进行开发。对人员、仪器设备、鉴定方法、鉴定环境、操作进度、检材、鉴定报告

37、以及卷宗等进行综合的闭环管理,从本质上提高实验室管理的整体水平。结构图:主要功能:l 案件管理:对实验室中处理的各类案件以及专案进行统一管理,通过委托类型、案件类型、操作流程以及相关操作等进行跟踪分析并生成鉴定报告等文件。l 检材管理:对涉及案件的相关检材,根据检材类型、型号、容量等进行分类管理,对于实体检材可与检材柜进行绑定。系统同时记录下针对检材的每个操作,可对检材的使用情况进行跟踪。l 设备管理:对实验室中使用的设备的基本信息、使用信息以及维修等情况进行管理,可按时间、类型、使用频率等进行统计分析。l 卷宗管理:对案件处理过程中产生的各类文档、文件等相关信息自动分类归档,并统一管理,也可

38、以通过特殊权限对案件进行材料补充,同时提供丰富多样的图表统计功能。l 人员管理:根据授权对实验室里不同职责的人员进行管理,真正做到根据不同职责范围和角色进行分工授权,同时可对人员的日程、状态、培训、考核、请假、工作量等进行管理和查看,可灵活的按案件或案件组进行管理。系统特点:l 规范化系统完全遵循ISO/IEC 17025标准进行设计开发,使实验室的日常业务流程管理的更规范、更清晰。l 可视化:系统中的所有相关处理流程都可视化,授权的管理人员都可以实时查看进度情况和处理结果,从而可以很好的从宏观上把握整个案件。l 图形化:通过对流程数据进行统计分析,系统提供清晰明了的图形化显示界面,让管理人员

39、能够更直观的了解实验室运行状况。l 安全性:系统的每次登录、每步操作都有日志记录,使用严格的权限检测及访问控制手段限制越权操作,密码等敏感信息采用差异化的加密方式处理,从而保证了系统可以更安全可靠的运行。l 先进性系统采用先进的并行化、智能化及弱关联设计,使得部分功能实现完全自动化处理,相关操作人员只需发送一个指令,系统即自动完成对应操作。l 实用性:以电子数据鉴定实验室日常管理的实际业务处理流程为需求,定制设计和开发真正适合电子数据鉴定实验室的管理软件。同时为了提高时效性,操作过程中的相关信息系统及时通过电子邮件发送到相关人员的邮箱。l 扩展性:采用模块化的框架结构,各子功能之间低耦合的弱关

40、联交互,可方便的任意扩充功能模块,同时为用户和第三方提供详细的开放式接口和技术文档。1.2.8 盘石计算机现场取证勘察箱(SafeSuite)盘石计算机现场取证勘察箱(SafeSuite)专为现场取证定制开发。可以对各类现场系统和不同接口的介质进行获取,并可完成现场需要的分析功能。盘石计算机现场取证勘察箱基本组成部分如下:n 盘石计算机现场取证系统(SafeImager增强型)。包括高速硬盘复制机,可以完成直接复制。光盘/U盘启动情况下的离线取证,开机状况下的在线取证,在线获取等功能。满足各种现场的证据获取需求。n 只读接口。包括ATA、SATA、SCSI、USB的只读接口功能。用于单独硬盘的

41、获取以及随后的分析过程。n 转接口。在复制机、只读接口不能访问的情况下,通过转接口的进一步扩展。使得现场处理的介质类型更加广泛。n 盘石介质取证分析系统(SafeAnalyzer)。提供现场和随后的介质分析能力。n 拆机工具。包括各种接口的螺丝刀,有效处理现场情况。n 防静电手套、标签纸、记号笔。根据需要,可以选配如下设备,对勘察箱功能进行扩展:n 数码相机/数码摄像机。现场摄像和固定工具。n 笔记本。高性能的取证分析平台和通信工具。n 盘石手机取证分析系统(SafeMobile)。对手机证据进行获取和分析。n 盘石仿真取证分析系统(SafeVM)。提供现场和随后的仿真分析的能力。n 盘石易载

42、镜像助手(SafeMount)。通过加载镜像设备,为第三方工具的使用提供便利。n Windows开机密码破解工具(RainbowCrack Lmhash数据表,可选)。破解Windows14为以内的LmHash密码。n 硬盘解密系统(可选,DE-PDL)。对加密的硬盘进行解密。n Shadow2 硬件仿真取证设备SFP-1011.2.9 盘石计算机取证分析平台(SafeForensicPlatform)盘石计算机取证分析平台(SafeForensicPlatform)是专为计算机鉴定实验室设计的,也可作为日常取证分析和鉴定使用,能够完成常规的鉴定任务。根据鉴定任务的不同需求,SFP包括的多种不

43、同硬件及系统配置,目前可以供选择的型号有:1) SFP-200,该型号平台内建多个硬盘抽屉支持IDE、SATA、SCSI等硬盘接口,方便使用,并且内建2TB的存储空间,允许用户将案件镜像直接制作保存在本地。2) SFP-201,201型平台接口为外置式设计,机箱的空间较200型相对宽敞,允许外接更多的取证模块。3) SFP-100, 10X型平台为单排塔式机箱,提供1个SATA、1个IDE硬盘接口,内建1TB存储空间,使用Intel架构主板及CPU方便扩展升级。4) SFP-101,101型平台,提供外接式只读接口,证据盘通过平台内建的只读模块与主机链接。平台提供了丰富的数据接口,是一款性价比

44、极高的取证平台。SFP系列取证平台是取证实验室的理想选择,根据实验室的规模可以搭配不同的取证平台及其他取证设备,来满足各类鉴定工作的需要。1.3 取证专业培训目前提供的培训项目包括培训课程培训内容时间计算机取证基础培训计算机取证概念、流程、一般方法、工具介绍1天SafeImager产品培训SafeImager 取证原理、基础、功能和使用培训1天SafeMobile产品培训SIM卡/手机取证原理、功能和使用培训1天SafeAnalyzer产品培训SafeAnalyzer 原理、功能和使用培训1天取证分析平台培训盘石取证分析平台的使用培训1天文件系统分析高级培训存储设备原理、数据卷分析、FAT/N

45、TFS文件系统分析2天第 2 章 实验室技术规格和要求2.1 公安部对鉴定试验室的能力要求电子物证检验鉴定实验室能力分级标准应当具备的能力。应当部分具备的能力。可以不具备的能力。能力项目能力子项目能力细目说明能力要求国家级一级二级三级数字化设备证据数据发现提取固定数据的固定(能够保证数据的完整性和原始性)证据数据完整性的保护能够采取技术措施保证数据在被提取后未被修改。如对数据进行完整性保护、对数据进行复制并在备份上实施操作。证据数据原始性的保护能够采取技术措施保证数据是按照所述步骤从数字化设备提取获得的。如采取审计措施保证能够再现或证实数据提取过程。本地数字化设备非运行状态下的数据提取(能够读

46、取数字化设备中存储的数据)独立存储介质的数据提取能够读取各类磁盘、活动硬盘、光盘、RAID等存储介质中存储的数据。包括存储介质的镜像文件、复合文档等可加载的文件系统。不可独立访问存储介质的数据提取能够读取手机、PDA、路由器等专用数字化设备中存储的数据,这些数字化设备中的存储介质通常需要依附于数字化设备才能访问。受损磁存储介质物理数据提取能够在硬盘、磁带等磁存储介质硬件损伤的情况下,通过替换磁片等方式使该磁存储介质中的数据可读。受损光存储介质物理数据提取能够在光盘等光存储介质物理损伤的情况下进行适度的修复,使该光存储介质中的数据可读或部分可读。存储芯片的物理数据提取能够在存储介质或专用数字化设

47、备部分硬件接口组件损伤的情况下,通过拆解存储芯片移入到同一型号的其他设备中,使该芯片中存储的数据可读(并非所有存储芯片都可以通过移植到其他同型号设备进行提取,本能力仅要求对于可以替换芯片情形下的数据提取)。本地数字化设备运行状态下的数据提取(能够截获系统运行过程中产生的数据)运行状态下数字化设备上的数据提取能够启动数字化设备并在数字化设备运行状态下提取内存内容、网络状态、文件访问状态等不可再现数据以及特定文件、特定数据(如注册表内容)等可再现数据。运行状态下数字化设备网络通信数据的提取能够启动数字化设备并在数字化设备运行状态下,截获其通过网络传输的数据,包括在网络链路上截获,也包括在数字化设备

48、上截获。远程数字化设备的数据提取远程数字化设备存储处理的数据提取提取远程计算机(如网站、路由器)上存储的数据、处理的数据(如视频表演过程中视频信息)。远程数字化设备运行状态数据提取能够通过探测获取远程数字化设备拓扑结构、网络链接状态、网络安全状态等状态信息,此类信息并非数字化设备自身存储或处理的,而是通过辅助工具探测分析产生的。数据的发现(从可提取的数据中查找、恢复出所需要的数据)文件级数据的发现能够根据文件的特征寻找所需要的文件以及文件的附属信息(MetaData,如文件的时间信息、存储位置等。)。如恢复被删除的文件、通过文件的特性(如关键字、哈希值、病毒特征、修改日期等附属特征)识别出所需

49、的文件。记录级数据的发现记录是指在数据库文件中存储的数据项的集合。能够根据记录的特征寻找所需要的记录,如数据库的记录查找、数据库记录的恢复等。碎片级数据的发现能够根据所要查找的数据的特征寻找所需的数据碎片。如基于关键字查找、基于结构匹配查找、基于统计查找,寻找IE记录碎片、DOC文档碎片等。数据的解密与解码(将发现的数据转换为可理解的数据)加密数据的解密包括对操作系统口令的破解、加密文件的解密和加密数据(如口令)的解密等。结构化数据的解码能够对各类编码的数据解码形成可理解是数据。如邮件编码、网址编码、复合文档编码、文件附属数据等。数据的分析(对数据的逻辑关系进行分析,产生结论的过程)一般数据逻

50、辑关系分析能够对数据之间的一般性关系进行逻辑分析,产生特定的判定结论。如时间关系分析、空间关系分析、拓扑关系分析、事件因果关系分析、统计分析等。特定数据的逻辑关系分析能够对特定应用服务的特定数据进行分析,产生特定的判断结论。如网站日志的分析、系统操作日志的分析、异常网络行为分析等。程序功能检验程序功能的黑盒分析程序功能的静态分析能够通过逆向工程等方式分析程序的代码,识别程序的功能。程序功能动态分析能够通过跟踪程序的运行状态,识别程序的功能。程序功能白盒分析程序功能白盒分析能够对代码的源程序进行分析,识别程序的功能。实验室管理实验室管理实验室质量控制实验室对检验鉴定流程、检材、仪器设备、文件等管

51、理的相关规定要符合ISO/IEC 17025的相关要求鉴定资格鉴定机构实验室鉴定机构在登记主管部门登记并取得鉴定资格,同时通过司法部门向社会公告鉴定人实验室鉴定人在登记主管部门登记并取得鉴定资格,同时通过司法部门向社会公告至少5名鉴定人至少4名鉴定人至少3名鉴定人至少3名鉴定人2.2 实验室装备功能要求在计算机相关的案件处理中,案情和现场都是复杂多变的。电子数据取证鉴定实验室建设项目从技术需求上来看可以分为如下几个功能部分:1) 现场取证:提供快速现场取证和分析支持所需要的设备。2) 密码破解系统:提高对文档密码破解方面的支持和能力。3) 电子数据鉴定:提供对各类电子数据进行鉴定所需要的设备和

52、能力,包括各类介质和设备的证据固定和获取、各类介质和应用的分析、仿真分析环境、软件数据恢复、手机取证和分析、数据销毁等能力。4) 硬盘恢复:提供对硬盘硬件损伤的恢复能力。5) 案件数据存储:提供实验室中案件数据的存储能力。6) 实验室基础设施:提供实验室办公、物证存放、网络、安防、管理等实验室基础支持设施2.3 实验室的区域设置电子数据取证鉴定实验室建设项目从业务流程和逻辑来划分,可以分为业务受理、勘查取证(数据的固定、分析)、鉴定、存储、归档、计算、密码破解、介质修复和数据恢复等,实验室可以按照功能的不同划分为几个功能区域:1) 业务受理区:用于电子证据鉴定业务的受理、委托人接待、送检物品的

53、初检、送检物品建档、合同签订、分析报告提交和送检物品清退等各项工作。2) 勘查取证区:对送检介质进行无侵入地证据固定、介质复制、数据预检和仿真分析。3) 物理恢复区:对物理损坏的证据介质进行修复工作。4) 鉴定分析区:对电子证据介质进行详细的分析,包括数据分析、提取、搜索、环境重建等各项工作。5) 介质销毁区:对勘察、恢复、鉴定分析过程中生成的中间数据或其它可能残留证据信息的介质进行销毁6) 机房:提供管理系统、服务器环境和数据存储环境,为其它业务功能提供支撑。7) 备件库:备件和电子证据介质的保管和发放。与2.1节讨论的功能需求相结合,以及实际实验室的空间配置情况。各功能模块可以按照业务流程

54、的需求设置在各个功能区域。实验室的大致结构参见下图所示:基础设施业务受理勘查取证物理恢复鉴定分析介质销毁销毁机 房备件库2.4 实验室的管理2.4.1 实验室域管理环境鉴定实验室的核心是鉴定所处理的数据,案件数据一般都具有保密的属性,所以必须设置严格的授权访问控制机制,这点可以通过设置实验室的域管理环境来实现。在电子数据取证鉴定实验室建设项目中,可以配置了海量数据存储模块,用来集中保存案件所涉及到的数据,每个案件相关的数据单独存放相关目录中。海量存储服务器同时也是域管理服务器,为实验室的工作人员和鉴定工作站提供了授权和认证服务。只有授权的用户才能使用鉴定工作站、访问相关案件的数据。2.4.2 流程管理按照实验室的功能模块需求,电子数据鉴定流程涉及设备、案件、证据、鉴定分析、报告、审核、报告提交、数据归档等各环节的管理。在电子数据取证鉴定实验室建设项目中,我们将协助设计和提供各个环节的报告模板,协助建设实验室管理流程。2.4.3 安防设备配备门禁和视频监控安防管理。第 3 章 实验室设备配置规格说明根据市局对电子取证鉴定实验室的建设标准要求,我们建立相应的装备要求,盘石公司提供了装备配置与报价的详细信息(参见附件一),但是在配置报价表中未考虑如下因素:n 室内装修(含门窗、工位、空调、电力、灯光等)n 网络基础设施(通信、机

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论