linux 内存取证_【取证流程】电子数据证据远程勘验

原创:弘连网络

电子数据证据远程勘验在日常的取证工作中必不可少,但由于存在信息安全差、数据可能被篡改的问题。

取证过程中,有明确的取证要求来确保取证过程的规范显得至关重要,今天我们就一起来回顾下遇到远程勘验的取证场景,正确的取证流程是什么呢?

01准备工具

工具准备作为取证前期准备的重要部分之一,不可马虎。主要包含以下几点:

  1. 外置录像设备;

  2. 不小于目标容量的存证盘(存储内存镜像、磁盘镜像);

  3. 建议准备软件:屏幕录像软件,远勘取证工具(如弘连网镜互联网取证、网探Windows,网探Linux等),哈希校验工具;

  4. 取证过程确保网络连接稳定可靠;

  5. 如无特殊说明,所有文件保存在存证盘中。

02取证步骤① 服务器电子数据远程固定

服务器一般的取证重心集中在系统日志、数据库、网络流量数据、应用源代码等。

  1. 打开外置录像设备,确保取证过程清晰可见;

  2. 进行时间校验,并打开屏幕录像软件 ;

  3. 远程主机外部网络信息记录(如域名、路由、服务器开放情况);

  4. 远程主机操作系统信息记录(系统基本信息、操作日志等);

  5. 远程主机网站数据及数据库固定;

  6. 远程主机存储介质和文件固定;

  7. 取证结束,检查相关文件及数据的哈希值,截图展示在录像中,保证数据完整;

  8. 结束屏幕录像,检查录像文件哈希值;

  9. 关闭外置录像机;

② 网站电子数据远程固定

网站一般的取证重心集中在静态网页、动态网页、富媒体、网站镜像等。

  1. 打开外置录像设备,确保取证过程清晰可见;

  2. 进行时间校验,并打开屏幕录像软件 ;

  3. 环境建立和基本信息获取(服务器IP地址、协议等);

  4. 网站获取参数和环境参数记录;

  5. 网站数据获取:静态网页、动态网页、媒体文件等;

  6. 取证结束,检查保存的网页固定、网站镜像、数据文件的哈希值,截图展示在录像中;

  7. 结束屏幕录像,检查录像文件哈希值;

03取证结果清单
  1. 相关检验记录;

  2. 远程主机获取的数据、数据文件、镜像文件、对应的哈希值、对应的屏幕录像文件;

  3. 外置录像机的全局录像文件;

1d345e2a09d6a9f4859e78aee88f3a47.png

取证工作必须严谨和规范,我们往往需要掌握各种各样的取证方式,从最简单的软件使用,到进一步的原理了解,这对我们取证从业者来说带来了更多的挑战,希望大家遇到电子数据证据远程勘验的取证场景时,能够有一个清晰明了的流程思路,希望本文能给大家带来帮助!

b2fece879c52a52c69ca01962540cbf8.png

c5d942b5d29f593a107487c75281b49d.gif

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/374270.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

OSGi –带有服务的简单Hello World

在本文中,我们将使用OSGi开发一个简单的Hello World应用程序。 我们将使用Felix作为OSGi容器 。 在下一篇文章中,我们将继续使用该应用程序,并使用Spring Dynamic Modules对其进行改进。 为了使开发有趣,我们将创建两个捆绑包&…

Shell - 特殊变量

$0 表示所执行程序的路径名。 [hueyhuey-K42JE ~]$ ll ~/bin total 4 -rwxrwxr-x 1 huey huey 21 Oct 24 14:39 hello [hueyhuey-K42JE ~]$ cat ~/bin/hello #!/bin/bashecho $0: $0 [hueyhuey-K42JE ~]$ hello /home/huey/bin/hello [hueyhuey-K42JE ~]$ $n 表示传递给脚本…

jquery技巧

返回顶部按钮 利用 jQuery 中的 animate 和 scrollTop 方法&#xff0c;你无需插件就可以创建简单的 scroll up 效果: // 返回顶部 $(a.top).click(function (e) { e.preventDefault();//ff下阻止滚动条默认行为 $(document.body).animate({scrollTop: 0}, 800); }); <a cla…

串口不通或乱码,排查方法

硬件问题&#xff1a; 1、USB转串口工具有问题&#xff0c;换一个工具试试&#xff08;用久了很容易坏的东西&#xff09; 2、外部晶振有问题 3、单片机和外设的TX、RX连接电路上是否增加了元器件&#xff1f;比如0欧姆电阻。去掉以后是否能通&#xff1f;&#xff08;遇到过一…

python复制粘贴快捷键_PyCharm入门教程——剪切、复制和粘贴|python基础教程|python入门|python教程...

PyCharm提供了许多方便的剪贴板操作。您可以复制、剪切和粘贴所选文本、文件路径或对符号或代码行的引用。 因为PyCharm使用系统剪贴板&#xff0c;所以可以在应用程序之间复制和粘贴。因此&#xff0c;在粘贴剪贴板条目时&#xff0c;PyCharm会从文本中删除任何格式&#xff0…

夺命雷公狗---无限级分类NO6

<?phpheader("Content-Type:text/html;charsetutf-8");$aarr array(array(id>1,name>安徽,pid>0),array(id>2,name>海淀,pid>7),array(id>3,name>浣溪县,pid>5),array(id>4,name>昌平,pid>7),array(id>5,name>淮北,p…

Spring&Quartz集成自定义注释

我们知道Spring支持与Quartz框架集成。 但是到目前为止&#xff0c;Spring仅支持静态XML声明方法。 如果想了解如何将Spring与Quartz集成&#xff0c;可以参考Spring Quartz JavaMail集成教程 。 作为宠物项目要求的一部分&#xff0c;我必须动态安排工作&#xff0c;并且想…

Android 服务

Android服务是Android应用程序的一类可以异步运行的组件 要创建自己的服务类&#xff0c;需要派生Service类&#xff0c;并至少用自定义代码实现onCreate()、onStart()、onDestory()这几个方法。此外还必须在 AndroidManifest.XML文件中用<service>标签表明你的服务 <…

单片机/嵌入式软件架构分层思想

以STM32裸机开发为例。 软件分层应用层驱动层硬件层固件层 ①最底层为固件层&#xff0c;Firmware 这一层通常是官方给的库&#xff0c;库函数对寄存器进行操作&#xff0c;例如&#xff1a; /*** brief Transmits a Data through the SPIx/I2Sx peripheral.* param SPIx: …

玩! 框架:为什么我会爱上它

前一段时间&#xff0c;我是房地美&#xff0c;房地美&#xff0c;Foreclosure.com和HUD等公司在房地产市场上进行一些大型部署的技术负责人。 我们运行的是您可能熟悉的传统企业Java堆栈-Spring &#xff0c; Hibernate &#xff0c;Solr等。花了几年时间&#xff0c;但我们建…

关于在移动网页中图片自适应大小的写法

一般在移动网页时&#xff0c;图片属性写成如下就可以达到自适应大小 <style type"text/css"> .nameg{background: rgba(000,000,000,0.6);} .nameg div{float: left;} .nameg .a1{width: 10%;background:#000000;} .nameg .a1 img{width: 100%;height: 10…

python2 print_Python2和Python3中print的不同点

在Python2和Python3中都提供print()方法来打印信息,但两个版本间的print稍微有差异 主要体现在以下几个方面&#xff1a; 1.python3中print是一个内置函数&#xff0c;有多个参数&#xff0c;而python2中print是一个语法结构&#xff1b; 2.Python2打印时可以不加括号&#xff…

java 与 c#的 中 字符串比较“==”与“equals”的差异

.net中&#xff0c;其字符串特有的驻留机制&#xff0c;保证了在同一进程中&#xff0c;相同字符序列的字符串&#xff0c;只有一个实例&#xff0c;这样能避免相同内容的字符串重复实例化&#xff0c;以减少性能开销。 先来回顾一下c#中的代码&#xff1a; public static void…

visual studio 2019 未能在命名空间“System.IO.Ports”中找到类型名“SerialPort”

在vs2019以前的版本&#xff0c;只要using System.IO.Ports就可以用SerialPort。 这里需要自己手动添加相关引用。 工具–>Nuget包管理器&#xff08;N&#xff09;–>管理解决方案的Nuget程序包&#xff08;N&#xff09; –>浏览&#xff0c;左边搜索SerialPort 右…

单一登录云:SAML和OpenId

当访问不同组织拥有的不同应用程序时&#xff0c;每次从一个应用程序转到另一个应用程序时都必须进行身份验证。 不仅浪费时间&#xff0c;而且您还必须记住多个经常丢失的密码。 单一登录是一次认证的能力&#xff0c;并且能够使用已认证的身份在应用程序之间无缝切换。 在In…

python开发环境功能介绍_第一模块 第3章 Python介绍与环境配置

python入门(全为重点) 1. 编程语言介绍 编程语言分类、总结 2. python介绍 3. 解释器多版本共存 4. 运行python程序的两种方式 5. 一个python程序运行的三个步骤&#xff08;******&#xff09; 6. 注释 7. IED集成开发环境 3.1 编程语言分类之低级语言 这里的高级/低级指的是离…

如何判断微信内置浏览器(JS PHP)

进行微信公众账号开发的时候&#xff0c;其中很大一块是微站点的开发&#xff0c;我们需要知道当前的浏览器是微信内置的浏览器&#xff0c;那么如何判断呢&#xff1f; 微信内置浏览器的 User Agent Mozilla/5.0 (iPhone; CPU iPhone OS 6_1_3 like Mac OS X) AppleWebKit/536…

用WPF做关于MEF 简单学习记录

写在前面&#xff1a;下面学习所得多是从自http://www.cnblogs.com/comsokey/p/MEF1.html和http://www.cnblogs.com/yunfeifei/p/3922668.html两位大神的文章里学到的&#xff0c;特别鸣谢&#xff01;整理下是更大一方面是对自己知识的梳理&#xff0c;用词用句不够准确&#…

Log4j,Stat4j,SMTPAppender集成–汇总错误日志以发送太多电子邮件

我们的开发团队希望在生产系统出现问题时尽快得到通知&#xff0c;这是一个每天为成千上万的客户提供服务的关键Java Web应用程序。 这个想法是让它在出现太多错误时向我们发送电子邮件&#xff0c;这些错误通常表明数据库&#xff0c;外部Web服务存在问题&#xff0c;或者应用…

C排序算法:(一)直接排序

最简单的排序方法。 如果从大到小排序&#xff0c;那么从[0]元素开始&#xff0c;和后面的元素进行对比&#xff0c;如果后面元素大&#xff0c;则和[0]元素交换。 核心思想&#xff1a;选定基准元素&#xff0c;和其他元素对比。 #include <stdio.h>unsigned char buff…