0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

面向數(shù)字取證專家的一線圖像數(shù)據(jù)檢索

星星科技指導(dǎo)員 ? 來源:嵌入式計算設(shè)計 ? 作者:Andrei Loktev,Konst ? 2022-10-20 17:07 ? 次閱讀

作者:Andrei Loktev,Konstantin Chistyakov

本文概述了取證專家和急救人員為何以及如何從提供圖像數(shù)據(jù)檢索的工具中受益。所審查的產(chǎn)品是用于數(shù)據(jù)檢索和映像裝載的一線工具,因為如果不先裝載映像,就無法檢索數(shù)據(jù)。此外,能夠在任何操作系統(tǒng)下讀取這些數(shù)據(jù),無論原始文件系統(tǒng)格式如何,都是額外的價值。

取證圖像是用于作為證據(jù)的硬盤驅(qū)動器或其他數(shù)字媒體的完整副本。取證映像通常包括文件、未分配的空間、松弛空間和引導(dǎo)記錄。取證數(shù)據(jù),例如已刪除的文件,文件碎片或任何隱藏數(shù)據(jù),都可以在松弛或未分配的空間中找到。如果使用清理軟件完全擦除驅(qū)動器上的任何信息痕跡,則法醫(yī)檢查員不太可能成功檢索任何數(shù)據(jù)。

檢索信息的另一個困難是,如果將正在調(diào)查的數(shù)字媒體連接到常規(guī)操作系統(tǒng)(OS),它將不可逆轉(zhuǎn)地損壞。標準操作系統(tǒng)配置在檢測到后立即激活設(shè)備,掛載文件系統(tǒng)并更改其內(nèi)容,甚至無需通知用戶。例如,Windows 可能會自動更改文件屬性中的時間戳、在回收站中創(chuàng)建隱藏文件夾或保存配置數(shù)據(jù)。因此,必須仔細選擇用于創(chuàng)建取證圖像及其后續(xù)深入分析的正確技術(shù)。

無論是從硬盤驅(qū)動器還是 SSD 裝載映像,都必須以完全相同的方式對映像,而不會遇到任何困難。從 SSD 驅(qū)動器創(chuàng)建的映像仍將表示映像時所有數(shù)據(jù)的快照。

百諾肯軟件的圖像貼實器所做的事情

從本質(zhì)上講,圖像貼片機允許存儲,安裝和驗證各種格式的圖像的完整性。

pYYBAGNREB6AMgPlAACLMq1WKcM080.png

Paragon軟件當前版本的映像貼裝器允許您使用“塊貼裝器”驅(qū)動程序和映像MGM庫將上述類型的映像作為標準塊設(shè)備(磁盤)掛載到操作系統(tǒng)Windows下,該庫處理映像文件并提供讀/寫功能以訪問存儲在映像上的數(shù)據(jù)。這是通過在完全控制讀寫模式的系統(tǒng)中創(chuàng)建虛擬磁盤/磁盤設(shè)備來實現(xiàn)的。因此,標準視窗組件和百諾肯軟件產(chǎn)品完全認可已掛載的磁盤:適用于視窗的 APFS、適用于視窗的 Linux 文件系統(tǒng)和適用于視窗的 HFS+。

但是,為了解決取證問題,這可能還不夠,因為在將標準操作系統(tǒng)訪問請求映射到文件及其屬性到用于處理 UFS 文件系統(tǒng)的引擎的內(nèi)部功能時,丟失了有關(guān)文件系統(tǒng)的其他信息。數(shù)據(jù)(證據(jù))可能被隱藏或丟失的另一個最常見的選項是磁盤上未使用的位置。這些位置可由映像安裝器在已安裝的塊設(shè)備上使用。

為了在不丟失映射數(shù)據(jù)的情況下提供有關(guān)文件系統(tǒng)的完整信息,Paragon軟件組實施了以下體系結(jié)構(gòu):

poYBAGNREBaAFbl3AACCo4S4_UM394.png

映像 MGM 組件提供對映像文件內(nèi)容和有關(guān)映像的其他信息的軟件讀/寫訪問權(quán)限。該模塊還負責識別取證元數(shù)據(jù)及其映射,并檢查圖像的完整性。它不僅在Paragon軟件的映像安裝程序中成功使用,而且在創(chuàng)建備份時也在硬盤管理器(另一個軟件工具)中成功使用。

FDisk 庫旨在分析磁盤布局并提供有關(guān)它的信息以及對磁盤各個分區(qū)的讀/寫訪問權(quán)限。此組件支持解析 MBR、GPT 和標準 LVM,包括位于多個物理磁盤上。該庫已成功用于百諾肯軟件的Windows Linux文件系統(tǒng),百諾肯軟件的Windows APFS,百諾肯軟件的Windows ReFS和存儲SDK產(chǎn)品。

UFS 是識別文件系統(tǒng)、解析其結(jié)構(gòu)并為其提供數(shù)據(jù)和元數(shù)據(jù)的主要組件。此庫具有適用于所有受支持的文件系統(tǒng)(防偽系統(tǒng)、高頻 +、分機 2、分機3、分機4、斷續(xù)器、超控硅、重積、防盜、胖等)的單一接口。此接口還提供了對文件系統(tǒng)獨特功能的訪問,例如,能夠掛載所需的 APFS 檢查點和子卷,以及在掛載加密卷時傳遞密碼。這樣,您就可以訪問任何受支持和識別的文件系統(tǒng)的用戶數(shù)據(jù)和內(nèi)部數(shù)據(jù)。

GUI 和 CLI 為最終用戶提供了用于訪問所檢查文件系統(tǒng)的圖形和控制臺界面。例如,在 UFS 中掛載卷后,可以訪問該卷的序列號、有關(guān)可用和已占用群集的數(shù)據(jù)及其大小。對于文件系統(tǒng)對象(如文件和目錄),您可以訪問文件的數(shù)據(jù)和元數(shù)據(jù)。

安裝和驗證的取證圖像可用作調(diào)查的證據(jù)。映像裝載程序的主要功能是它能夠裝載虛擬映像,就好像您真正連接到用戶的計算機一樣。它允許您完全訪問磁盤的內(nèi)容,并將其他非取證工具連接到任何其他應(yīng)用程序或系統(tǒng)。當映像包含操作系統(tǒng)無法識別的文件系統(tǒng)或其他技術(shù)時,這一點尤其重要。例如,映像裝載程序可以與適用于 Windows 的 APFS 結(jié)合使用,并允許對 Windows 上的 APFS 卷進行完全訪問。

文件系統(tǒng)鏈接技術(shù)可實現(xiàn)跨平臺兼容性

取證工具通常用于在特定操作系統(tǒng)中工作,例如Mac OSX的麥金塔證據(jù)收集和分析(MEGA)或用于Linux分區(qū)圖像分析的取證自動關(guān)聯(lián)引擎(FACE)。

但是,還有另一種方法。如果正在調(diào)查的卷或文件是使用蘋果或 Linux 操作系統(tǒng)格式化的,該怎么辦?映像貼裝器與專有文件系統(tǒng)驅(qū)動程序的集成,可在 Windows 操作系統(tǒng)下與 Linux 和 APFS 格式的驅(qū)動器實現(xiàn)平穩(wěn)的高性能操作。

文件系統(tǒng)鏈接驅(qū)動程序和圖像貼裝器的串聯(lián)允許法醫(yī)專家直接在Windows PC上即時訪問和寫入APFS,extFS甚至ReFS格式的硬盤驅(qū)動器,固態(tài)驅(qū)動器或閃存驅(qū)動器。因此,無需為每個操作系統(tǒng)使用單獨的工具。

圖像貼裝機是一種工具,使數(shù)字取證專家能夠輕松安裝磁盤映像并訪問采集的圖像。用于安裝取證圖像的工具可用作獨立軟件或集成到更復(fù)雜的數(shù)據(jù)分析解決方案中的組件。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 驅(qū)動器
    +關(guān)注

    關(guān)注

    51

    文章

    7998

    瀏覽量

    145012
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6545

    瀏覽量

    122743
  • SSD
    SSD
    +關(guān)注

    關(guān)注

    20

    文章

    2791

    瀏覽量

    116649
收藏 人收藏

    評論

    相關(guān)推薦

    軟件系統(tǒng)的數(shù)據(jù)檢索設(shè)計

    軟件系統(tǒng)的數(shù)據(jù)檢索設(shè)計 隨著業(yè)務(wù)量加大,數(shù)據(jù)檢索量也會日益增多,為了減輕數(shù)據(jù)庫壓力,本系統(tǒng)采用ElasticSearch來實現(xiàn)數(shù)據(jù)檢索功能。 簡單來說,Elasticsearch 是
    的頭像 發(fā)表于 08-22 14:08 ?128次閱讀
    軟件系統(tǒng)的<b class='flag-5'>數(shù)據(jù)檢索</b>設(shè)計

    檢索增強生成(RAG)如何助力企業(yè)為各種企業(yè)用例創(chuàng)建高質(zhì)量的內(nèi)容?

    在生成式 AI 時代,機器不僅要從數(shù)據(jù)中學(xué)習(xí),還要生成類似人類樣的文本、圖像、視頻等。檢索增強生成(RAG)則是可以實現(xiàn)的種突破性方法。
    的頭像 發(fā)表于 03-29 15:09 ?697次閱讀

    利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)取證工具包

    網(wǎng)絡(luò)安全領(lǐng)域日益重視便攜式取證工具的靈活應(yīng)用。本文介紹了如何構(gòu)建個以ProfiShark1G為核心的便攜式網(wǎng)絡(luò)取證工具包,以提高網(wǎng)絡(luò)取證的效率和實效性
    的頭像 發(fā)表于 01-13 08:04 ?1455次閱讀
    利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)<b class='flag-5'>取證</b>工具包

    如何用3D Occupancy處理遮擋問題下的圖像匹配?

    圖像匹配是各種視覺應(yīng)用中基本且關(guān)鍵的任務(wù),如同時定位與地圖構(gòu)建( Simultaneous Localization and Mapping,SLAM )和圖像檢索,這些應(yīng)用都需要精確的位姿估計。
    的頭像 發(fā)表于 01-06 10:24 ?520次閱讀
    如何用3D Occupancy處理遮擋問題下的<b class='flag-5'>圖像</b>匹配?

    【虹科分享】利用ProfiShark 構(gòu)建便攜式網(wǎng)絡(luò)取證工具包

    本文詳細討論了構(gòu)建便攜式網(wǎng)絡(luò)取證工具包的必要性,并重點介紹了ProfiShark 1G — 種高效、口袋大小的網(wǎng)絡(luò)TAP設(shè)備。ProfiShark 1G以其出色的數(shù)據(jù)捕獲能力、便攜性和易用性,使其
    的頭像 發(fā)表于 12-29 17:06 ?297次閱讀

    芯知識 | 語音芯片支持一線串口和兩線串口的作用與應(yīng)用優(yōu)勢

    的含義。一線串口是種通信接口,通過單根數(shù)據(jù)線實現(xiàn)數(shù)據(jù)的傳輸和控制。而兩線串口則是種更常見的通信接口,由兩根
    的頭像 發(fā)表于 12-20 08:39 ?566次閱讀
    芯知識 | 語音芯片支持<b class='flag-5'>一線</b>串口和兩線串口的作用與應(yīng)用優(yōu)勢

    STM32用一線式驅(qū)動SD NAND,SDIO的一線式驅(qū)動

    SDIO(Secure Digital Input/Output)是種用于在嵌入式系統(tǒng)中連接外部設(shè)備的標準接口。在SDIO標準中,一線式和四線式是指SDIO接口的不同工作模式。
    的頭像 發(fā)表于 12-19 14:14 ?701次閱讀
    STM32用<b class='flag-5'>一線</b>式驅(qū)動SD NAND,SDIO的<b class='flag-5'>一線</b>式驅(qū)動

    Nor Flash與NAND Flash閃存技術(shù)的關(guān)鍵特點區(qū)分

    Nor Flash采用NOR門結(jié)構(gòu),其中每個存儲單元都有不同的地址用于直接訪問。這種并行訪問功能可以實現(xiàn)高效的隨機訪問和快速的數(shù)據(jù)檢索。
    的頭像 發(fā)表于 12-05 15:21 ?702次閱讀

    實時云渲染在數(shù)字孿生的應(yīng)用

    數(shù)字孿生是種將真實的物體制作成比例大小相同的模型,在線上實現(xiàn)對該物體的各種管理和數(shù)據(jù)檢索的技術(shù)。
    的頭像 發(fā)表于 12-01 17:24 ?379次閱讀

    高效案例檢索工具,Alpha案例庫智慧檢索成為律師檢索工具首選

    為不可逆轉(zhuǎn)的趨勢。從目前國內(nèi)律所引入科技工具的現(xiàn)狀來看,Alpha法律智能操作系統(tǒng)具有較高的使用率,該系統(tǒng)在律師日常法律檢索和律所管理方面都產(chǎn)生了巨大的“動能”。其官網(wǎng)鏈接:法律檢索阿爾法 最新的數(shù)據(jù)顯示,業(yè)已有多達
    的頭像 發(fā)表于 11-20 11:27 ?522次閱讀
    高效案例<b class='flag-5'>檢索</b>工具,Alpha案例庫智慧<b class='flag-5'>檢索</b>成為律師<b class='flag-5'>檢索</b>工具首選

    種FPGA+W5300架構(gòu)的C0FDM無線圖像傳輸系統(tǒng)設(shè)計

    基于FPGA的無線圖像傳輸系統(tǒng)硬件設(shè)計與實現(xiàn)
    的頭像 發(fā)表于 11-14 09:44 ?1538次閱讀
    <b class='flag-5'>一</b>種FPGA+W5300架構(gòu)的C0FDM無<b class='flag-5'>線圖像</b>傳輸系統(tǒng)設(shè)計

    基于 FPGA 的無線圖像傳輸系統(tǒng)硬 件設(shè)計與實現(xiàn)

    ,具 有 良 好 的 抗 多 徑 和 高 動 態(tài) 性 能 。 引言 無線圖像傳輸在民用和軍事應(yīng)用范圍都發(fā)揮著十分關(guān)鍵的作用,從般的無線視頻監(jiān)控到智能機器人和空中無人機等,無線圖像傳輸都是其中
    發(fā)表于 11-07 11:33

    醫(yī)療圖像處理的關(guān)鍵領(lǐng)域及技術(shù)挑戰(zhàn)

    醫(yī)療圖像處理的最后部分涉及對所獲取信息的管理,包括用于圖像數(shù)據(jù)存儲、檢索和傳輸?shù)母鞣N技術(shù)。制定了若干標準和技術(shù),用于處理
    發(fā)表于 10-31 11:43 ?595次閱讀
    醫(yī)療<b class='flag-5'>圖像</b>處理的關(guān)鍵領(lǐng)域及技術(shù)挑戰(zhàn)

    數(shù)字圖像處理基本知識有哪些

    數(shù)字圖像,又稱為數(shù)碼圖像或數(shù)位圖像,是二維圖像用有限數(shù)字數(shù)值像素的表示。數(shù)字圖像是由模擬
    發(fā)表于 10-30 11:38 ?550次閱讀
    <b class='flag-5'>數(shù)字圖像</b>處理基本知識有哪些

    數(shù)字圖像處理基本知識

    數(shù)字圖像,又稱為數(shù)碼圖像或數(shù)位圖像,是二維圖像用有限數(shù)字數(shù)值像素的表示。數(shù)字圖像是由模擬
    的頭像 發(fā)表于 10-29 11:31 ?1022次閱讀
    <b class='flag-5'>數(shù)字圖像</b>處理基本知識