本文档仅供学习和研究使用,请勿使用文中的技术源码用于非法用途,任何人造成的任何负面影响,与本人无关.
简介
一般来说取证就是收集并分析证据,并为司法行动中的展示构建事实的一个过程。但在计算机技术中,或在计算机取证技术中,取证就是通过专门的技术来发现证据的过程,这些证据可被用于确认计算机、计算机网络、相关设备、数据存储媒体是否被用于实施犯罪或未授权的活动。在计算机的取证领域中,取证人员在取证调查的整个过程中证明证据媒体没有在任何方面被篡改是至关重要的。其中一种方法是对原始的证据媒体作一个映象复制,并对映象复制品展开调查,以防止对原始证据的任何更改。
相关文章
dd & nc
本地取数据
远程取硬盘数据
xmount - xmount 工具可以把 E01 格式的镜像文件转化为 VDI 或者 VMDK 格式。然后用户可以使用 VirtualBox 和 Vmware 软件打开文件进行取证操作。
管理员权限打开,选择 local machine
然后选择取证生成的镜像目标类型,这里就选 vmware,select vmware product 是选择适配 vmware 的版本,最后一个选项 select a location for the vitual machine 选择是保存位置,比如移动硬盘或者 nas。
当完成时候就生成了 vmware 可以跑起来的镜像。格式是 vmdk,仿真就直接可以用 vmware 打开。
分析工具
R-Studio
DiskGenius
Disk - Open Virtual Disk File
7z
Passware Kit Forensic - 用于从内存、磁盘中恢复密码
encase forensic imager
Ghost Explorer
光盘镜像
UItralSO
相关文章
相关工具
TrueCrypt - 一款用于动态加密(OTFE)的免费开源软件。它可以在一个文件中创建一个虚拟的加密磁盘,或加密一个分区或整个存储设备。(已不推荐使用)
VeraCrypt - TC 的替代品
相关工具
本部分内容见 Windows 安全
- 如果有密码,工具可以安装加密的卷或将其解密以进行脱机分析
- 如果有密码,工具可以安装加密的卷或将其解密以进行脱机分析
- 爆破 TrueCrypt 和 VeraCrypt