关于计算机相关论文范文,与基于Windows系统的开机取证方法相关论文范文

时间:2020-07-08 作者:admin
后台-系统-系统设置-扩展变量-(内容页告位1-手机版)

本论文是一篇关于计算机相关论文范文,关于基于Windows系统的开机取证方法相关研究生毕业论文开题报告范文。免费优秀的关于计算机及计算机系统及计算机取证方面论文范文资料,适合计算机论文写作的大学硕士及本科毕业论文开题报告范文和学术职称论文参考文献下载。

摘 要:为了方便实现windows系统现场证据的收集.通过根据计算机犯罪现场情况的不同,对在执行开机取证操作时,获取系统数据流程和方法会发生变化情况的研究,给出了基于Windows系统的几种常用的开机取证方法.该方法为有效实施打击计算机犯罪,保障计算机系统信息安全提供有力工具及手段,促进计算机取证技术的实际应用.

关 键 词:Windows系统;开机取证;计算机犯罪

中图分类号:TP309.2文献标识码:A文章编号:1009-3044(2012)29-7115-02

1概述

对于计算机犯罪,传统的调查取证方法是现场调查人员直接关闭计算机,然后获取系统硬盘镜像.这种方法简单实用,但是在当前的许多实际的计算机犯罪案件的调查过程中却不在适用.由于很多案件中,最佳的证据和信息源存于计算机内存中(例如:网络连接、即时聊天客户端的内容、即时聊天进程的内存数据等),因为一些即时聊天程序客户端并不自动保存聊天记录信息.像另外的一些案件中,调查取证人员往往还需要知道系统中是否有木马或者恶意程序的运行,敏感数据文件是否从系统中被复制,在系统运行的时候,到底发生了哪些行为.技术人员在通过IDS(入侵检测)[1]或者防火墙发现异常/问题流量的时候,经常会直接关闭产生这些流量数据的系统,而不管流量数据产生的原因.类似这些情况,调查人取证人员则需要通过进行开机取证(liveresponse)[2]——即在系统运行的时候收集数据.然而根据计算机犯罪现场情况的不同,在执行开机取证操作时,获取系统数据流程和正确方法往往会发生变化.作为调查和紧急响应人员,最好的方式就是对当前手中的取证工具箱和其它可能的工具能合理理解和运用,以决定在当前情况下利用什么方法进行取证.对于目前最常用的Windows系统开机取证有两种基本的方法:本地和远程开机取证[3].


怎样撰写计算机学位论文
播放:22567次 评论:4842人

2本地开机取证方法

2.1批处理文件

本地取证是通过本地计算机系统的控制台,输入命令,信息保存在本地硬盘、移动介质(闪存、USB盘)或映射到本地的网络共享驱动器中.该方式十分普遍,取证人员能够立即到达现场,使用光盘或闪存重中的工具对系统进行直接的物理访问.从多个本地系统中收集据要比通过网络连接或者无线网线要快.使用正确数量的外部存储设备和访问权限,现场响应人员就可以快速高效的收集有用的信息.

2.2WindowsAPI

利用WindowsAPI可将需要的取证功能集成到一个应用程序中,Agile风险管理公司的Nigilant32[6]就是这样的工具.Nigilant32使

后台-系统-系统设置-扩展变量-(内容页告位2-手机版)
声明:本文内容由互联网用户自发贡献自行上传,本网站不拥有所有权,未作人工编辑处理,也不承担相关法律责任。如果您发现有涉嫌版权的内容,欢迎发送邮件至:123456789@qq.com 进行举报,并提供相关证据,工作人员会在5个工作日内联系你,一经查实,本站将立刻删除涉嫌侵权内容。
后台-系统-系统设置-扩展变量-(内容页告位3-手机版)