电子数据取证鉴定实验室建设项目方案说明书_第1页
电子数据取证鉴定实验室建设项目方案说明书_第2页
电子数据取证鉴定实验室建设项目方案说明书_第3页
电子数据取证鉴定实验室建设项目方案说明书_第4页
电子数据取证鉴定实验室建设项目方案说明书_第5页
已阅读5页,还剩57页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、WORD格式整理版 电子数据取证鉴定实验室 建设项目方案书 目 录 第1章技术和工作基础 6 1.1 公司介绍 6 1.2某公司产品介绍 6 121 某现场计算机取证系统( Safeimager) 6 离线取证 7 在线取证 8 产品特性 9 Safeimager增强型 10 122 某手机取证分析系统(SafeMobile ) 11 123 某介质取证分析系统(SafeAnalyzer ) 13 124某易载镜像助手(SafeMount) 22 125某计算机仿真取证系统(SafeVM 25 126某可视化数据分析平台(IDVP

2、) 27 127 某实验室管理系统(LIMS) 31 128 某计算机现场取证勘察箱(SafeSuite ) 33 129 某计算机取证分析平台(SafeForensicPIatform ) 35 1.3 取证专业培训 35 第2章实验室技术规格和要求 37 2.1公安部对鉴定试验室的能力要求 37 2.2实验室装备功能要求 39 2.3 实验室的区域设置 40 2.4实验室的管理 41 241 实验室域管理环境 41 242流程管理 42 243安防设备 42 第3章实验室设备配置规格说明 43 3.1数据的固定设备 43 3.1.1 证据数据完整性的保护 43 某只读接口套

3、件 43 Solo-III 高速多功能复制机套件 46 某1to 2光盘复制机 48 数据完整性校验值计算软件 49 3.1.2 证据数据原始性的保护 49 摄像机 49 照相机 49 3.123 屏幕录像软件 49 3.2本地数字化设备非运行状态下的数据提取 50 321 独立存储介质的数据提取 50 3.2.2 镜像文件加载软件 50 3.3不可独立访问存储介质的数据提取 50 3.3.1 Safemobile 手机取证系统介绍 50 3.3.2 磁存储介质物理数据提取 51 SafeDisk

4、硬盘检测、解密和固件恢复系统 51 3.322 无尘工作环境 51 3.3.3光存储介质物理数据提取 53 光盘修复机/清洗机/软件 53 3.4本地数字化设备运行状态下的数据提取 54 3.4.1 运行状态下数字化设备上的数据提取 54 341.1 某仿真取证系统(SafeVM 54 341.2 Rai nbow-LmHash. 54 341.3 某现场取证系统(Safeimager) 54 3.4.2 运行状态下数字化设备网络通信数据的提取 54 342.1 wireshark 54 3.5远程数字化设备的数据提取 55 3.5.1 远程数字化设备存储处理的数据提取 55

5、3.5.2远程数字化设备运行状态数据提取 55 3.6数据的发现 56 3.6.1 某介质取证分析软件(SA 56 3.6.2 R-Studio 介绍 56 3.7数据的解密与解码 58 3.7.1 加密数据的解密:Elcomsoft 密码破解套件 58 3.7.2结构化数据的解码 59 3.8数据的分析 59 3.9程序功能的黑盒分析 60 3.9.1 程序功能的静态分析:IDA PRO (专业版+反编译) 60 3.9.2 有害程序搜索软件 61 3.10实验室环境条件 61 3.10.1 基础环境和设备条件 61 3.10.2 数据发现提取固定基础条件 61 证据数据存

6、储设备 61 物证存储柜 62 本地数字化设备检验专用主机(取证分析工作站 SFP-101) . 63 远程数字化设备检验专用主机 64 物证封存袋、封存条 64 3.10.3 程序功能检验基础条件 64 3.10.4 实验室管理条件 64 3.11实验室附属设施 64 第4章 实验室建设项目工程实施 65 4.1项目实施概况 65 4.2项目实施甘特图 65 第5章技术培训和支持 66 5.1技术培训 66 5.2技术支持 66 5.2.1 保证期服务计划 66 5.2.2保证期后服务计划 67 修订记录 2.1 200

7、9-6-26 某数码 2.0版本上修改了文档风格和格式 学习参考好帮手 1 FVKNSAFE 第1章技术和工作基础 1.1 公司介绍 某软件(前身“上海某数码信息技术有限公司”)成立于 2002年,专业从事网络安全和计算机取证产品的研发和服务。 2004年4月,随着专业取证技术的发展,计算机取证产品的研 发和服务即成为公司的主要发展方向。某公司的取证技术人员 曾多次参与针对公安技术人员的全国性的培训讲解,和公安信 息网络安全保卫部门建立了良好的沟通关系,提供专业的取证 产品和技术服务,在一些新的技术领域和案件上提出自己的见解并参与到实际工作 在计算机取证研发和实践过程中,某公司对国外电子证据鉴

8、定实验室的建设也十 分关注。参照国外实验室的框架我们为公安部、上海、等地的实验室提供了建 设方案,并参与公安部 局、省公安厅、省公安厅、上海市公安局等各地电子证据 鉴定实验室的建设和装备提供。 某软件的企业文化: 企业愿景:成为具有世界水平的电子取证技术专业公司 企业目标:高度专注于电子取证领域的软件开发与技术服务 核心价值观:为社会、客户、员工创造共同价值 企业口号:发展安全、专注取证、坚如磐石 质量方针:持续创新、技术领先、品质卓越、 专业服务 1.2 某公司产品介绍 1.2.1 某现场计算机取证系统(Safeimager) 某计算机现场取证系统(Safeimager)由可以 启动的光盘/

9、U盘、外接的数据存储设备构成。使 用Safeimager光盘/U盘启动对象计算机或者在对 象计算机上直接运行Safeimager应用程序,可以快速有效地获取对象计算机上的数据,保存到外接的数据存储设备中。 Safeimager获取的数据可以在各类数据分析软件(例如SafeAnalyzer、 MedAnalyzer、Encase FTK Smart等)中使用,并可以在获取数据的过程中计算数据 的摘要,作为数据完整性和有效性的证明。 SafeImager由两个功能模块组成:离线取证(Offline )和在线取证(Online )。 121.1 离线取证 使用SafeImager光盘/U盘启动对象

10、计算机,获取对象计算机数据。在不改变 对象计算机数据的前提下,SafeImager提 供简洁易用的的操作界面,确保硬盘复制 位对位的准确率,保证对象计算机的硬盘 数据没有任何的改变,提供现场快速获取 和介质分析的功能。SafeImager支持 Un ix/Li nu x/*BSD/Wi ndows 等多种操作系 统,具有轻便、适合现场应用的特性。 离线取证的主要功能如下: 实现对象计算机的硬盘数据镜像,生成复制盘,同时生成数字摘要。复制盘和原始 盘具有完全一致的数据。对复制盘的数据分析,具有和对原始盘数据分析同样的效 果。通过启动复制盘,模拟对象计算机本地环境。 实现对象计算机的硬盘和分区数据

11、镜像,生成DD格式、AFF格式的镜像文件,同时 生成数字摘要。DD格式的镜像文件具有和硬盘一样的结构,是对硬盘数据的按位 复制,保证数据一致性,是目前法律上认可的数据镜像格式。AFF是高级取证格式, 用来保存磁盘镜像信息和相关取证信息的可扩展的开放格式。使用DD格式、AFF格 式的镜像文件,可以在各种取证系统中(SafeAnalyzer、Encase、FTK等)直接加 载和分析。 实现对象计算机中的硬盘和分区进行数字摘要计算,文件的数字摘要类似于人的指 纹,只有容完全相同的文件具有相同的数字摘要,便于验证。 实现对象计算机中的特定目录或者文件 进行复制。可以选择需要复制的 Safeimager

12、在复制的同时可以生成每一 个文件的数字摘要。 对取证硬盘进行擦除操作。 121.2 在线取证 在目标系统运行的情况下,对目标系统 部的易失数据如存信息,临时文件等进行取 证。同时由于现场的复杂性,有可能无法对 目标系统进行离线取证,可以通过在线取证系统进行取证。由于在线取证软件需要运行 在目标系统的操作环境,所以可能会对证据有效性有所影响,须要配合拍照、摄像等手 段保持证据力。在线取证目前支持 Windows 2000/XP/2003平台 在线取证的主要功能如下: 导出系统信息: 导出运行系统存中的47类易失信息,分为3个大类:操作系统信息、密码信息和 上网记录。 存信息复制: 对对象计算机物

13、理存进行数据镜像,生成 DD格式或者AFF格式的数据镜像文件 在线硬盘复制 不关机情况下对对象计算机的硬盘进行数据镜像,可以硬盘克隆、生成DD镜像文 件和AFF镜像文件。在复制的同时可以生成数字摘要。 在线分区复制 不关机情况下对对象计算机的分区进行数据镜像,可以生成DD镜像文件和AFF镜 像文件。支持各种虚拟分区软件(如 PrivateDisk )创建的虚拟分区的获取。在复制的 同时可以生成数字摘要。 产品特性 不拆机箱的数据获取 ?光盘启动/程序直接运行 ? 在不拆机箱的情况下对证据计算机的证据硬盘进行数据获取,可以获取包 括整个硬盘、分区、目录和文件等各个级别的数据。 ?

14、 在线获取支持获取系统运行信息、存和常见应用程序密码。 ? 支持基于IA32架构的笔记本、PC和服务器 ? 支持IDE、SATA SCSI、RAID等各种硬盘和数据架构 ? 支持 Dos/Windows文件系统,包括:FAT FAT32 NTFS ? 支持常见的其它文件系统,包括:EXT2/3、UFS XFS HFS JFS、MINIX、 HPFS等 ? 使用USB 2.0/1394A/1394B接口,数据获取速率最高可以达到 2.5GB/分钟 ? 获取的数据可以使用 SafeA nalyzer、Li nux、Win HEX En case、Fi nalData、 FTK等各种取证工具进行分析

15、 规化操作 ? 现在的所有操作进行日志记录 ? 对证据数据进行完整性保护,不破坏现场数据 ? 在数据复制的同时生成 MD5合希,便于事后校验 简单易用 ? 所有操作采用图形化的向导界面 ? 操作过程动态显示,获取过程一目了然 ? 提供快速操作,简化现场工作 Safeimager 增强型 考虑到关机时采用复制机会有效地提高现场数据获取的速度,我们提供了增强型的 计算机现场取证系统,置便携式高速硬盘复制机。复制机支持IDE、SATA 2.5寸硬盘 的直接复制,且可以将IDE/SATA硬盘接口做为只读接 口使用。复制速度最高达到4.5G/分钟。 1.2.2 某手机取证分析系统(Saf

16、eMobile ) 针对手机的取证和传统的数据取证有很大不同, 手机数据一般都保存为私有格式,不同厂商,型号和 系统都会有所不同。某SafeMobile手机取证分析系统 采用统一的界面获取各种品牌手机中用户输入的数据和部分设备的未分配存储区域,并 进行取证分析。该产品得到科技部 2007年度火炬基金支持,并通过认证。 SafeMobile系统特性: 支持GSM/CDM手机,包括:摩托罗拉、诺基亚、西门子、三星、索爱、联想、 夏新、飞利浦,天语、多普达、联想、步步高、七喜、 UT斯达康、OPPO海尔、 波导、TCL酷派、OKWAP港利通、天语、海信、明基、长虹、友利通、GT佳 通、CECT技嘉、

17、天珑、 爱肯、ZTC中天、大显、亿通、创维、普莱达、奥丁、 天时达、万利达、华立、唯科、侨兴、纽曼、桑达、康佳、恒基伟业、华禹、 倚天、金鹏、德赛、万事通、新邮通、宏康、盛泰、明腾、IDO TSD埃立特、 普天、振华欧比、互通、高新奇、魅族、南极星、汉泰、福日、汇讯、三巨网、 东信、首信、金立、唯奥、广信、邦华、晨兴、高科、宝捷讯、众一、嘉源、 国信、金正、HKC百迪宝、兆讯达、骏域、深爱、权智、高斯贝尔、赛洛特、 亿城、友信达、中恒、联创、新中桥、科诺、知己、雅讯达、天元、宝码、乐 华、中讯天创、奥克斯、VOSIA奥翔、都宝、FIC大众、绿力、中宝、屹东、摩 西、琦基、艾美讯、OQO爱国者、

18、特灵通、赛昂星、齐乐、盛隆、吉事达、爱 我、奥乐、科健、厦华、熊猫、南方高科、大唐、托普、迪比特、浪潮、中桥、 数源、紫光UNIS NEO奥盛、Beluga、科盛通信等多个品牌2000多款手机, 型号还在不断增加中; 支持中国市场使用的所有 SIM卡,如全球通,M-ZONE神州行,世界风,Up新 势力,如意通,Uni,宝视通,各种 CDMA SIM卡; 国产手机的支持MTK平台、展讯平台 对智能手机的支持Linux平台、Windows CE 手机/SIM卡本、通话记录、短信、设备信息和文件的获取; 支持对手机/SIM卡删除短信的恢复; MTK平台物理获取,主要针对手机里的存储器, 通过硬件工具

19、对手机字库进行备份,根据特征搜 索镜像,获取用户数据信息,包括删除记录; 手机连接方式支持:数据线、红外、蓝牙 提供灵活多样的搜索方法,支持多编码格式同时搜索; 书签功能灵活强大,能更好的帮助分析数据; 即时提供的报表预览功能,一次性生成可打印报表,降低取证分析人员的劳动 强度; 文件预览功能可查看十六进制数据,方便高级取证分析人员进一步分析所得数 据 支持设备校验,防止在文件移动过程中发生意外; 工作平台为Win2000及其后续版本。 1.2.3 某介质取证分析系统(SafeAnalyzer) SafeAnalyzer为执法部门提供全面、彻底的计算机数据分析、检查能力。具有强大 的数据恢复、

20、过滤、分析、查找和报告功能,并提供简单易用的操作界面,是当前电子 数据取证分析的首选工具。目前产品的已经达到国际先进水平,符合司法取证的需求。 该产品是ENCASE/FTK/Winhe等分析软件的全中文替代品。更加符合中国用户的使用习 惯。在部分功能效率上超越了国外产品。 获取镜像生成MD5合希校验值,并可随时校验; 导出文件可以同时计算文件的 MD5合希; 分析过程有详细的审计日志,便于案件的审查复核工作 31T3 jvu .V 1 * T u 3 .zf 口旧 -口血 OV0 c- 00 Nil L I. 曰3 J亡 Q4J:i Lr IEEE - 口吕吕Eml.J EIgBp4n 14H

21、 IL imJ3 Y4B ff IT IQ flMpiilKUiL q L? B 2L at: lJ *1u 耳hH 1 L旨 bJxEFLH.胃 L E! 二邛 1H Nrid,尸| I 才J -.?* FU J kC- Id 平门* a tt n 目 La E! .7ft-|H7n- E I 口 i-wra lx li -anjFL T ir 口 盘O1千FK可L- n iijMHPiib i.q l* 曰 rrwi+r- . I jg耳 ait- T 19 . i J* 2叵 阿 ST 1 1 IT: Ofj -tDLJHSEu -3:吕自 LFf4 HI 1 t n 19 m ni e

22、i ZWWi+cM J3 ITfcl 3 I . E电rm Jn戏说需3OSW 曰 G*ey-“lb.:F cdfroeElR-tlB-2C口 1 B - 誰韭皿蠢盟雹空 rDl-rBeEJ:=*TH 五 FJHJ:3lt-T;l工曰T3 跖4: 3TC-3-O4- 1 OBfc L i:. - . J 3 .* C - , E u gi 斗电! aiiPi ? J*2i LpDH QSQn b an 耳徵* . e*申 tm aa g on: iei: s:3) mx 39p r-c i齐i4曹事 H口3C Fm-rHTJFi I3T-I H.1 f r i-s-n E, 1 5-ttv I

23、t-TIrnlrMIDI-nlINLl-k f-nTRkJTffqrST 酬切 rlTflTnK!八;” 矗tie蛊盂 弓I 9. ncwB-qspT ! - I- ! I li HU_4 呼 Hl.冃讣冃 JU : tla T 宀 hewwlslSjflS od:oei:na iiFn逊(!月:!口 * 5 jt 关键特性包括: 支持计算机存储介质直接分析,及支持DD AFF Encase格式镜像文件的分析,对 其进行只读访问,不破坏原始数据; 支持MBR GPT(Vista )分区方式,可以直接运行在 Vista中; 自动进行系统分析,包括系统安装时间,操作系统版本,用户信息,网络配置信息

24、, 安装的程序,最后运行时间等,并可以选择性地纳入案件报告; 灵活的时区支持及管理,允许勘查人员为每一个证据文件、每一个卷或每一个案件 指定时区设置,解决了所分析的介质使用的时区设置与调查人员所用时区设置不同 的情况 支持图库预览功能; 提供文本、十六进制、缩略图、预览等文件查看方式; 自动编码识别:支持文档文件的编码自动识别 十六进制解析:类似 WinHex 文件过滤:系统缺省和自定义的过滤功能,并支持多重过滤; 时间线分析:通过设置时间区域,建立该区段修改、访问、创建的文件时间线,方 便定位案件相关文件; 删除恢复:文件系统中删除恢复、特征恢复;可恢复高级格式化磁盘的文件,可判 断出交叉覆

25、盖文件; 具有高性能的关键字搜索功能、支持多关键字同时搜索而不明显降低效率,支持搜 索前过滤,提高搜索效率; 关键词查找:各种编码格式的关键词查找,支持正则表达式可忽略大小写,关键字 支持 GB2312 UTF7 UTF8 Un icode、Uni code big-e ndia n 、Base64 Big5 编码; 基本信息:方便取证人员对操作系统环境有个整体上的认识,能够提取的的信息包 括(操作系统信息、时区信息、网络配置、安装软件、服务列表、共享信息、用户 信息、USB设备使用记录、硬件信息等); 注册表分析:察看Windows的注册表文件,可根据系统缺省和自定义的注册表项目, 快速定位

26、浏览; Web分析:查看目标机器的浏览器历史、缓存记录、 Cookie信息和收藏夹等,支持 被清除历史、缓存记录的预览和获取功能,支持IE、Firefox、Opera、Chrome浏览器; 分析:查看对象计算机客户端,包括收件箱、发件箱、已发送、早稿箱、废件箱等, 支持的客户端有foxmail、outlook、outlook express,还支持对 web的分析获取, 目前支持的 web有:Tom 126、163、QQ Yahoo Sina 等; 即时通讯分析:提供快速提取 QQ MSN Skype、淘宝旺旺、雅虎通、飞信、ICQ聊 天记录、好友列表以及语音记录,并包括删除 QC好友号; 回

27、收站分析:解析放入回收站的数据信息,及从回收站删除的数据信息; 事件日志分析:快速提取分析对象计算机事件日志; 打印缓存:搜寻系统中存在的具体 SPL和SHD文件,取出相关信息和EMF文件,还 可搜寻未分配簇取出未被覆盖的 EMF文件; 下载软件:针对FTP下载工具和P2P下载工具进行分析,主要是获取下载的任务队 列以及站点用户的信息。支持 FlashFXP, CuteFTP, LeapFTP电驴,比特彗星,超 级旋风,快车,Vagaa等; 复合文件分析:可以查看含有其它文件的多层组成的文件。能够在层级查看那些文 件; 校验文件特征:用以校验出目标文件属性是否更改; 报告生成:根据用户添加的书

28、签和备注信息,生成案件报告; 全中文界面,系统简单易用。 主要特性详列: 审计用户行为、对可 事件日志:日志文件中的记录可提供以下用途:监控系统资源、 疑行为进行告警、确定入侵行为的围、为恢复系统提供帮助、生成调查报告、为打击计 算机犯罪提供证据来源。提供了快速分析事件日志,提高取证分析的效率; 4 b/rAA-fei yiw r II XMlT1 -*Br llTUB 1阳fc.fcri ifl 口二| iir r-P I _ - i - nd di ! Di、讣 r 一 f 口口口口口口口口口、 s= H *1I-弓T-ii1妥 口貝-:阳員 eITenll 已 S8I 吨 Merarii

29、ITrRlrz 口*孰0卩*上|0.:1单 o坦即扣 .H口 S. 口 H 曰口曰口曰HBnBHHBOSBHUDa T5ETT ME ikiirfr e.vt IESIFT L-3-ITgE E Nia.ri ir *liiw BVM I Blilmi + bBH-a .益益lm itWR JB駆血屯巧MC、 3H卫|円叫3$ -Mri - X.-|ilLiaM.-J 3H RBF2PI 砂匹!、 IM -m-jt-ii :、 5FH 轉QI 4QqQ 2E HSuhpq:! Hi 4?h| I4MM 、 JEBEPUJSWC? .Mt-X AL iaMM. J 砂阿 kihJlOiLI 1

30、IiMiIB fe D-MdPrrEr6 p 01、E f an Sff IAQ)甘叩lAliOfi 帕 睥対 f 1 口LJ十世冲 冒 强跚He凹IU -.oHi r .口口 FA 4- . TTu- 4kvOaaMH4GS - 看二 口|dlaJTv L 4 Ou h.Biaii. 口m 6M SritTi Fd出F ; -厂 口口 TAHffEIl:ff tCR*# EMI* ,P 3-nl V+KBAfE 口 cnij亠 DUi coca rua I-J *ictp-wE Nxi-n UMJaa ;I . *! -F 中*甩朗) brhs-4 Gwllia |1 4 f KTwtt i

31、-rh-ni IhriJis nh 于Kt Tmd 口* W也干M J 4-rBM-il* 3riLa ipjcillip DI9fc TLr KFigpsr” +Lr . 3i-Mh-g-*vdfe _兀住i卑叶洋 丹*fc印 Eh(4pun1 F|l Ml eI*cWoii rt ti kvL ( iCVBVi*T * f KQrFTU3 br rA*b初I- iprl-ua via n ej ul 1J.-ui kTi rp ul lll4h:-U3-ki:l 1 n Ml H甌山弭打tt IV il 工C3辛训肋。日;s S 50 E4目! =5 W aoowtHAsaB tt:a 齐

32、鼻眄日:海m. aa石ttIUiH 31 ci sa d jis E 测砂初I日H |B J( snaJFioAsB 楊:t eb mSlnlaS H 3也 日 li 盜 i:沾)a:聆 w 1 S i; E 4 IS F. + 4 i i i *l*l*1li卜I*# . 1 -曹曜q .- ” r L HP* 風耳FTUr,-, . r U - E0l T r Sr larBi-raaaaiiiia c-斤Jp 0 T 5旳TAhstgb 仇Bl 1 iIIfar 峠頁音| H X-HH 审舌西苦IrfiKx-右hk 一 # L ”:!I炜二 a 15也弼51胡同5|可口祁耳科S3啊一 f

33、lSK V fp T X d i P 码 IH “ X讥心2 X Xi. 7 Li n口. X fiw 暉 X LES ZB. JIF-C X nEis l-f x tn 7 117 X fiTf-“ X C?W5-1E. W X, JitV X二节匪曲 JE-K X J1LKTE. Jt ? SC fl 14 fiq HIPS X Jl LDEl. 3 IF E X SEE *!: X垃TLEH. ” X b伫 TH X SJ7I-4Eq. X r-frr n 1 K 11 X l l尹科沖 ” if jx- .im ip? ? nnB!*r. -.3 3. _ :玄箱 童车亠十遇HI VB

34、 L比址 廿事址 半TT*再W址 vjl U 译用 TljUTl .-iWblauu 稠z imir ItW #J| 口 咅 m Pt Hui*! .i W詹?OLXCT卒W】f Dl IW 口朗 http J/wVb- Z 1 |_j .夢 U Lp dtu 话 3T n ffllUCTe -加 I4i 3 T11I -=:HUIM-DL 血 t 口晏 1 XALp JF4、 2 37 1, V讣 7 m-. T6 al 1 1 却HE FOLZCT-CE- =OFT*AE= IKTIjOUlT: H-11 MU4 | | -M 1 frf. Lp d + wn . Lp /wv 346 T

35、 口柯 At 430 n I| i. KTi |:KnNl Flper I saiBjliTT. ajjln . .otfl11 . . 4TTuleu cizoiTBKT-yfwri. 4 Includ.*:,.pR:tei3i tjrpb F1L*rjjwSiiXdytesBZVappwBnt.*宅島FMEl FEl.r!1i.S1 icyJjFPnfcjrtT +|* /p a tre i il , .at Teri-.r,ne i HMJfVSorf-fvMUtlcxoffaf 1 WlolkE9 PTMCuEiffiiitWT*lcn.19lBno01 a.oc 14ppnyin!t

36、dfbu410*pll/ka.ti4dD.d.AjctSrt?-. ltwlnlei. it( Rjv.占止电Ir?* ?riRdL Sd f,tvHJtHEaidariJD!t%IIJinxLa4MAjrx ata i?al ianQi:!3lp Pc*LLA*tifeaiCi*t* 永电/事.1:空Aiti;. I j if-. 蚯t 心 即工.町 UM.刊 pqiTOfijiiF他djis-c PWAKtiiiajjTiiji: ijl z 上网日志:分析Microsoft In ternet Explorer 浏览器4.0以上版本的上网行为。包 括历史、缓存、cookie、收藏夹,并能

37、从磁盘的未分配空间中找出被清除的历史和缓存 记录。 1.2.4某易载镜像助手(SafeMount) 要借 只要 件、图 或者 文件 SafeMount某易载镜像助手是一个强大的虚拟 具,提供一种直观和易用的方式访问各种格式的数 像文件,它将各种数字镜像格式文件(包括DD Encase、AFF等)和VMDK虚拟磁盘文件模拟成 Win dows系统的磁盘或者逻辑分区,调查人员不需 助任何取证分析软件来提取镜像文件的数字信息, 使用常规的应用软件比如防病毒软件、 媒体播放软 形图像软件、压缩解压软件等来直接访问虚拟磁盘 虚拟分区的文件,所有访问操作都不会对原始镜像 有任何修改。SafeM ount是

38、取证调查人员的有力辅助工具。 SafeMount技术特点: 虚拟设备驱动,对上层应用透明; 只读方式加载,有效保护数据 完整性; 自动识别磁盘镜像分区格式; 自动识别镜像分区; 硬盘镜像可以单独加载镜像中的一个分区; 硬盘镜像可以加载为整个磁盘设备; 支持常见的Windows文件系统; 支持常见的镜像格式,包括:DD Encase AFF; 支持VMD虚拟磁盘格式; 支持Vista的GPT硬盘分区格式; 加载好的分区、硬盘操作特性和本地分区、硬盘一致; 可以使用常规的非针对取证目标设计的工具对取证镜像进行分析; 操作过程有详细的日志信息; 全中文图形操作界面,简单易用。 司法符合性 ? 加载过

39、程中完全只读方式,保持证据的原始性; ? 加载过程中有详细的操作日志信息 支持镜像格式 ? DD镜像 ? En case 镜像 ? AFF镜像 ? VMDK文件 支持的分区方式 ? MBR ? GPT 支持的分区格式 ? NTFS ? NTFS compressed ? FAT 12/16/32 1.2.5 某计算机仿真取证系统(SafeVM M SA FEV M 某计算机仿真取证系统专业版(SafeVMPro)是用来 生成虚拟机配置文件的取证工具。通过SafeVM Pro可以 将取证镜像文件或者对象计算机系统的硬盘模拟为虚拟 机,在虚拟机环境下进行启动,取证调查人员可以以交互 的方式和系统用

40、户的角度直观的检查和操作目标系统,收集相关证据。SafeVMPro充分 考虑取证调查的要求,对原始镜像文件或者对象计算机系统的物理硬盘进行保护,调查 人员的任何修改操作都不会影响原始设备。SafeVM Pro屏蔽了虚拟机配置的技术细节, 并自动调整虚拟机文件参数,减少虚拟机启动故障,降低了取证调查难度。 产品特性 支持完整磁盘镜像文件; 支持可启动的分区镜像文件; 支持物理硬盘或者其他存储设备(通过 USB 1394等接口连接); 支持DD格式镜像文件(DD或 Split DD); 通过SafeMount?支持Encase?、AFF格式镜像文件; 自动识别操作系统类型; 支持常见的 Windo

41、ws操作系统:Windows 7、Windows Vista、2003, XP, 2000, NT, Me, 98 ; 支持Linux操作系统; 支持原AMD构操作系统正确仿真; 提取Windows操作系统的密码Hash 解决蓝屏修复 自动解决虚拟机无法启动的故障 配置Windows操作系统自启动项 绕开Windows操作系统激活机制 虚拟机进行的任何操作不会改动原始设备或者镜像文件; 全中文图形操作界面,简单易用。 ? 增强功能 案件管理 可以处理多案件及单案件多虚拟机情况 加载虚拟机磁盘分区 对已经生成虚拟机且没有运行,加载选中的虚拟机磁盘分区到系统没有使用的 盘符 虚拟机生成后配置工具

42、Win dows免激活。 Win dows蓝屏修复离线状态下修复。 Win dows服务和驱动(离线状态)虚拟机启动之前的配置。 Win dows自动启动(离线状态)虚拟机启动之前的配置。 Win dows启动失败后的配置。 Windows SAM文件和Hash值得获取,及绕过登陆密码 配置VMWare和 Win DBG模拟串口的 wi ndows核调试。 1.2.6 某可视化数据分析平台(IDVP) fc TM L J I 某可视化数据分析平台提供全新的可视化分析调查功能,使情报分析人员能快速掌 握相关信息,也为预防和打击犯罪提供及时支持,让情报分析更兼具时效性与准确性。 案件数据处理过程中

43、所涉及到的信息多种多样,很难有专们的工具进行分析,通常 以人工分析为主。分析过程的非结构性和不确定性,不易形成固定的分析流程或模式, 使得调查取证中的信息很难进入现有的系统中。借助功能强大的IDVP,可将各类数据导 入系统进行关联分析,做出完整的分析图表,也整展示案件分析过程和证据链 主要功能: 通过导入插件和脚本,将各种格式的日志数据、结构化数据和非结构化数据导入 到数据中心 通过基础分析功能和脚本,对导入的数据进行整合、分析 通过数据展现和脚本,将数据对象化并生成易于理解的信息图,寻找、剔除或 展示关键点 通过导出插件和脚本,将数据导出为各种可能的格式 通过脚本生成特定的解决方案 可扩充的

44、插件和脚本库 解析 数据展现P 画、数据中心 / 彳分析人员 技术特点 更好的稳定性 在大部分数据分析软件中,最容易崩溃的地方往往发生在数据结构化的过程中, IDVP采用多进程的方式有效地处理各种异常情况,保证了工作的连续和我拟定性。 更好的数据库支持 统一的数据中心解决方案,同时支持 SQL数据库和NoSql数据库 OPACLe1 SQL Server Hf3 绚丽的可视化效果 提供多种图形对结果展示,包括:各种分布图(中心分布、树形分布、层次分布、 主题分布等)、统计图(饼图、柱形图、面积图、趋势图、散点图等)。数据之间关系 直接对象化,方便直观显示数据的关系。 高扩展性 数据分析的各个阶

45、段都提供相应的系统 API,采用成熟的Python语言作为脚本语 言,用户和合作伙伴可以方便定制所需的功能,系统置多种预定义脚本,常见的数据类 型系统置插件和脚本支持。 丰富的数据来源支持 系统置对文本文件、二进制文件、数据库、PDF Excel等等数据的分析,并通过插 件和脚本不断增加数据来源支持。 多种数据导出方式 提供脚本和插件支持导出结果到常见的文件格式,如:Word Excel、Html、PDF 等等,并且支持的格式不断增加中。 1.2.7 某实验室管理系统(LIMS) 随着电子取证的复杂度增加,案件的参与人员、涉及的检材、使用的仪器设备以及 相关卷宗等数据量都随之快速膨胀,传统的手

46、工管理模式将越来越难胜任,这就给实验 室的管理带来了相应的压力。 某实验室管理系统(PS.LIMS)根据电子数据鉴定实验室的实际业务需求,参照 ISO/IEC 17025标准进行开发。对人员、仪器设备、鉴定方法、鉴定环境、操作进度、 检材、鉴定报告以及卷宗等进行综合的闭环管理, 从本质上提高实验室管理的整体水平。 结构图: 乐础平台 人员曽锂 口 U- 主要功能: 案件管理: 对实验室中处理的各类案件以及专案进行统一管理,通过委托类型、案件类型、操 作流程以及相关操作等进行跟踪分析并生成鉴定报告等文件。 检材管理: 对涉及案件的相关检材,根据检材类型、型号、容量等进行分类管理,对于实体检 材可

47、与检材柜进行绑定。系统同时记录下针对检材的每个操作,可对检材的使用情 况进行跟踪。 设备管理: 对实验室中使用的设备的基本信息、使用信息以及维修等情况进行管理,可按时间、 类型、使用频率等进行统计分析。 卷宗管理: 对案件处理过程中产生的各类文档、文件等相关信息自动分类归档,并统一管理, 也可以通过特殊权限对案件进行材料补充,同时提供丰富多样的图表统计功能。 人员管理: 根据授权对实验室里不同职责的人员进行管理,真正做到根据不同职责围和角色进 行分工授权,同时可对人员的日程、状态、培训、考核、请假、工作量等进行管理 和查看,可灵活的按案件或案件组进行管理。 系统特点: 规化 系统完全遵循ISO

48、/IEC 17025标准进行设计开发,使实验室的日常业务流程管理的 更规、更清晰。 可视化: 系统中的所有相关处理流程都可视化,授权的管理人员都可以实时查看进度情况和 处理结果,从而可以很好的从宏观上把握整个案件。 图形化: 通过对流程数据进行统计分析,系统提供清晰明了的图形化显示界面,让管理人员 能够更直观的了解实验室运行状况。 安全性: 系统的每次登录、每步操作都有日志记录,使用严格的权限检测及访问控制手段限 制越权操作,密码等敏感信息采用差异化的加密方式处理,从而保证了系统可以更 安全可靠的运行。 先进性 系统采用先进的并行化、智能化及弱关联设计,使得部分功能实现完全自动化处理, 相关操

49、作人员只需发送一个指令,系统即自动完成对应操作。 实用性: 以电子数据鉴定实验室日常管理的实际业务处理流程为需求,定制设计和开发真正 适合电子数据鉴定实验室的管理软件。同时为了提高时效性,操作过程中的相关信 息系统及时通过电子发送到相关人员的。 扩展性: 采用模块化的框架结构,各子功能之间低耦合的弱关联交互,可方便的任意扩充功 能模块,同时为用户和第三方提供详细的开放式接口和技术文档。 1.2.8 某计算机现场取证勘察箱(SafeSuite) 某计算机现场取证勘察箱(SafeSuite)专为现场取证定制 开发。可以对各类现场系统和不同接口的介质进行获取,并可 完成现场需要的分析功能。 某计算机

50、现场取证勘察箱基本组成部分如下: 某计算机现场取证系统(Safeimager增强型)。包括 高速硬盘复制机,可以完成直接复制。光盘 /U盘启动 情况下的离线取证,开机状况下的在线取证,在线获取 等功能。满足各种现场的证据获取需求 只读接口。包括ATA SATA SCSI、USB的只读接口功能。用于单独硬盘的获取 以及随后的分析过程。 转接口。在复制机、只读接口不能访问的情况下,通过转接口的进一步扩展, 使得现场处理的介质类型更加广泛。 某介质取证分析系统(SafeAnalyzer )。提供现场和随后的介质分析能力 拆机工具。包括各种接口的螺丝刀,有效处理现场情况。 防静电手套、标签纸、记号笔。

51、 根据需要,可以选配如下设备,对勘察箱功能进行扩展: 数码相机/数码摄像机。现场摄像和固定工具。 笔记本。高性能的取证分析平台和通信工具。 某手机取证分析系统(SafeMobile )。对手机证据进行获取和分析。 某仿真取证分析系统(SafeVM。提供现场和随后的仿真分析的能力。 某易载镜像助手(SafeMount)。通过加载镜像设备,为第三方工具的使用提供 便利。 Windows开机密码破解工具(RainbowCrack Lmhash数据表,可选)。破解 Windows14为以的 LmHash密码。 硬盘解密系统(可选,DE-PDL。对加密的硬盘进行解密。 Shadow2硬件仿真取证设备 1

52、.2.9 某计算机取证分析平台(SafeForensicPIatform ) SFP-101 某计算机取证分析平台 (SafeFore nsicPIatform )是专为计算机鉴定实验 室设计的,也可作为日常取证分析和鉴定使用,能 够完成常规的鉴定任务。根据鉴定任务的不同需求, SFP包括的多种不同硬件及系统配置,目 前可以供选择的型号有: 1) SFP-200,该型号平台建多个硬盘抽屉支持 IDE、SATA SCSI等硬盘接口,方便 使用,并且建2TB的存储空间,允许用户将案件镜像直接制作保存在本地。 2) SFP-201, 201型平台接口为外置式设计,机箱的空间较200型相对宽敞,允许

53、外接更多的取证模块。 3) SFP-100, 10X型平台为单排塔式机箱,提供1个SATA 1个IDE硬盘接口,建 1TB存储空间,使用Intel架构主板及CPU方便扩展升级。 4) SFP-101, 101型平台,提供外接式只读接口,证据盘通过平台建的只读模块与 主机。平台提供了丰富的数据接口,是一款性价比极高的取证平台。 SFP系列取证平台是取证实验室的理想选择,根据实验室的规模可以搭配不同的取 证平台及其他取证设备,来满足各类鉴定工作的需要。 1.3 取证专业培训 目前提供的培训项目包括 培训课程 培训容 时间 计算机取证基础培训 计算机取证概念、流程、一般方法、工具介绍 1天 Safe

54、imager产品培训 SafeImager取证原理、基础、功能和使用培训 1天 SafeMobile产品培训 SIM卡/手机取证原理、功能和使用培训 1天 SafeA nalyzer 产品培训 SafeA nalyzer 原理、功能和使用培训 1天 取证分析平台培训 某取证分析平台的使用培训 1天 文件系统分析高级培训 存储设备原理、数据卷分析、FAT/NTFS文件系统分析 2天 第2章实验室技术规格和要求 2.1 公安部对鉴定试验室的能力要求 电子物证检验鉴定实验室能力分级标准 V 应当具备的冃匕力。O 应当部分具备的冃匕力。x可以不具备的冃匕力。 能力项目 能力子项 目 能力细目 说明 能

55、力要求 国 家 级 级 级 级 数 字 化 设 备 证 据 数 据 发 现 提 取 固 疋 数据的固 定(能够保 证数据的 完整性和 原始性) 证据数据 完整性的 保护 能够采取技术措施保证数据在被提取后未 被修改。如对数据进行完整性保护、对数据 进行复制并在备份上实施操作。 V V V V 证据数据 原始性的 保护 能够采取技术措施保证数据是按照所述步 骤从数字化设备提取获得的。如采取审计措 施保证能够再现或证实数据提取过程。 V V V V 本地数字 化设备非 运行状态 下的数据 提取(能够 读取数字 化设备中 存储的数 据) 独立存储 介质的数 据提取 能够读取各类磁盘、活动硬盘、光盘、

56、RAID 等存储介质中存储的数据。包括存储介质的 镜像文件、复合文档等可加载的文件系统。 V V O O 不可独立 访问存储 介质的数 据提取 能够读取手机、PDA路由器等专用数字化 设备中存储的数据,这些数字化设备中的存 储介质通常需要依附于数字化设备才能访 问。 V O O O 受损磁存 储介质物 理数据提 取 能够在硬盘、磁带等磁存储介质硬件损伤的 情况下,通过替换磁片等方式使该磁存储介 质中的数据可读。 V O x x 受损光存 储介质物 理数据提 取 能够在光盘等光存储介质物理损伤的情况 下进行适度的修复, 使该光存储介质中的数 据可读或部分可读。 V O x x 存储芯片 的物理数

57、 据提取 能够在存储介质或专用数字化设备部分硬 件接口组件损伤的情况下,通过拆解存储芯 片移入到同一型号的其他设备中,使该芯片 中存储的数据可读(并非所有存储芯片都可 以通过移植到其他同型号设备进行提取,本 能力仅要求对于可以替换芯片情形下的数 据提取)。 V O x x 本地数字 化设备运 行状态下 的数据提 运行状态 下数字化 设备上的 数据提取 能够启动数字化设备并在数字化设备运行 状态下提取存容、网络状态、文件访问状态 等不可再现数据以及特定文件、特定数据 (如注册表容)等可再现数据。 V O O O 电子物证检验鉴定实验室能力分级标准 应当具备的能力。一应当部分具备的能力。X可以不具

58、备的能力。 取(能够截 获系统运 行过程中 产生的数 据) 运行状态 下数字化 设备网络 通信数据 的提取 能够启动数字化设备并在数字化设备运行 状态下,截获其通过网络传输的数据,包括 在网络链路上截获,也包括在数字化设备上 截获。 V V O O 远程数字 化设备的 数据提取 远程数字 化设备存 储处理的 数据提取 提取远程计算机(如、路由器)上存储的数 据、处理的数据(如视频表演过程中视频信 息)。 V V V V 远程数字 化设备运 行状态数 据提取 能够通过探测获取远程数字化设备拓扑结 构、网络状态、网络安全状态等状态信息, 此类信息并非数字化设备自身存储或处理 的,而是通过辅助工具探

59、测分析产生的。 V O O X 数据的发 现(从可提 取的数据 中查找、恢 复出所需 要的数据) 文件级数 据的发现 能够根据文件的特征寻找所需要的文件以 及文件的附属信息(MetaData,如文件的时 间信息、存储位置等。)。如恢复被删除的 文件、通过文件的特性(如关键字、哈希值、 病毒特征、修改日期等附属特征)识别出所 需的文件。 V V V V 记录级数 据的发现 记录是指在数据库文件中存储的数据项的 集合。能够根据记录的特征寻找所需要的记 录,如数据库的记录查找、数据库记录的恢 复等。 V V O O 碎片级数 据的发现 能够根据所要查找的数据的特征寻找所需 的数据碎片。如基于关键字查

60、找、基于结构 匹配查找、基于统计查找,寻找IE记录碎 片、DOC文档碎片等。 V V O O 数据的解 密与解码 (将发现 的数据转 换为可理 解的数据) 加密数据 的解密 包括对操作系统口令的破解、加密文件的解 密和加密数据(如口令)的解密等。 V O O X 结构化数 据的解码 能够对各类编码的数据解码形成可理解是 数据。如编码、网址编码、复合文档编码、 文件附属数据等。 V O O O 数据的分 析(对数据 的逻辑关 系进行分 析,产生结 论的过程) 一般数据 逻辑关系 分析 能够对数据之间的一般性关系进行逻辑分 析,产生特定的判定结论。如时间关系分析、 空间关系分析、拓扑关系分析、事件

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论