一.电子取证的相关知识
要学习电子取证,首先就要知道电子取证是什么。我询问豆包及查阅csdn上的取证相关知识总结出了电子取证就是用技术手段,把电脑、手机、服务器、U 盘、网络里的电子数据,合法、原样、不破坏地拿出来,当成法庭能用的证据。
一、电子取证的核心目标
二、电子取证在技术上做什么
简单概括就是四步:
固定现场断网、断电、封设备,防止数据被删、被远程销毁。
镜像复制(最关键)不直接操作原始设备,做一个一模一样的副本(镜像),所有分析都在副本上做。
提取与恢复
- 删了的文件恢复
- 聊天记录、浏览记录、日志提取
- 病毒、木马、攻击痕迹分析
校验 + 出报告用哈希值证明:副本 = 原始数据最后出司法鉴定报告。
三、电子取证在法律上的要求
电子取证我认为就是,原始不动 → 做镜像 → 分析镜像 → 出证据。
二.电子取证常用技术
数据镜像技术对硬盘、U 盘做完整位对位复制,保证原始数据不动。
哈希校验技术用 MD5、SHA-1、SHA256 生成 “数字指纹”,证明数据没被篡改。
数据恢复技术恢复删除文件、格式化数据、回收站清空内容。
写保护技术防止取证时不小心修改原始数据,保证证据合法。
日志分析技术分析系统日志、登录记录、网络日志,找行为痕迹。
手机取证技术提取通话、短信、聊天记录、定位、APP 数据。
网络取证技术抓包、流量分析、IP 溯源、查找攻击痕迹。
隐匿数据挖掘找隐藏文件、未分配空间、缓存、缩略图里的残留信息。
证据固定与保全封存、加密、时间戳、全程记录,保证法庭可用。
取证的工具大全
一、磁盘 / 镜像取证
- FTK Imager做镜像、看磁盘、算哈希、导出文件,电子取证必用。
- EnCase专业取证软件,司法鉴定常用。
- WinHex十六进制编辑,查底层数据、删文件恢复、手工分析。
二、数据恢复
- R-Studio恢复删除、格式化、分区丢失的数据。
- Recuva简单易用,快速恢复误删文件。
三、手机取证
- Cellebrite( UFED )专业手机取证,提取聊天、定位、APP 数据。
- Magnet AXIOM手机 + 电脑综合取证。
四、网络取证
- Wireshark抓网络包、分析流量、溯源攻击。
- tcpdump命令行抓包工具。
五、日志 / 系统取证
- Event Log Explorer查看、分析 Windows 系统日志。
三.初步实践练习
取证准备工作
初步的尝试我用了FTK Imager,打开应用导入文件发现有四个选项
这四个选项是 FTK Imager 中用于选择证据源类型的,含义如下:
Physical Drive(物理驱动器)指整个物理存储设备,如硬盘、U 盘、移动硬盘等。它会读取设备的所有扇区,包括已分配空间、未分配空间、分区表、引导扇区等,能获取最完整的数据,是电子取证的首选。
Logical Drive(逻辑驱动器)指操作系统中识别的分区,如 C 盘、D 盘。它只读取该分区内的文件系统数据,不包括未分配空间和分区之间的间隙,因此可能会丢失删除文件、残留数据等关键证据。
Image File(镜像文件)指之前通过 FTK Imager 或其他工具创建的磁盘镜像文件(如 .E01、.dd、.AFF 等格式)。选择此项可以对已有的镜像文件进行分析,避免对原始证据盘进行操作。
Contents of a Folder(文件夹内容)指计算机上的一个普通文件夹。此选项仅进行文件级分析,会排除已删除的文件、未分配空间等底层数据,适用于快速查看特定文件夹内容,但不适合作为正式的取证操作。

我尝试的是Logical Drive(逻辑驱动器)扫描了一下我的D盘在RECYCLE.BIN中找到了回收箱里的文件,在【unallocated space】找到了部分彻底删除的文件试着试着就复原了原来被彻底删除(shift+Delete)的文件我就想
为什么在FTK Image里彻底删除的文件还能复原不是都被彻底删除了吗,在查阅资料之后明白了
在 FTK Imager 里能恢复 “彻底删除” 的文件,核心原因是:Windows 系统的 “删除” 操作,只是在文件分配表(FAT/NTFS)里把文件标记为 “已删除”,并收回它占用的磁盘空间,而不是立刻把文件数据从磁盘上彻底抹掉。
1. 为什么 “彻底删除” 后数据还在?
以常见的 NTFS 文件系统为例:
- 当你删除文件(包括清空回收站、按 Shift+Delete)时,系统只做两件事:
- 在文件分配表(或 MFT 记录)里,把这个文件的条目标记为 “已删除”。
- 把这个文件占用的磁盘簇(cluster)标记为 “空闲可用”。
- 真正的文件数据(二进制内容)还静静地躺在原来的磁盘扇区里,直到有新文件写入,覆盖了这些扇区,数据才会真正消失。
FTK Imager 这类取证工具,就是直接读取磁盘的原始扇区数据,绕过文件系统的 “已删除” 标记,把那些还没被覆盖的文件数据找回来。
2. FTK Imager 是怎么恢复的?
3. 什么时候就真的恢复不了了?
只有满足以下任一情况,文件才会彻底消失:
- 被新写入的数据覆盖了原来的扇区。
- 对磁盘进行了全盘格式化并写入了大量新数据。
- 使用了专业的数据擦除工具(如 DBAN),对磁盘进行了多次覆写。
- 开启了 SSD 的 TRIM 功能,它会在空闲时自动清理已删除文件的数据,导致几乎无法恢复。
4. 一句话总结
“彻底删除” 只是让系统 “看不见” 文件,而 FTK Imager 能直接 “看见” 磁盘上的原始数据,所以能把它找回来。
取证后续操作
1.我在已经彻底删除的文件里导出了哈希值,过程是:
1.S找到证据树里的[unallocated space]
2.在file list里找的核心文件然后选中该文件并右键点击它,再导出哈希值(Export File Hash….)在一个文件里

其次
2. 创建磁盘镜像
- 选择镜像格式:
- E01 (Expert Witness Format):最常用,支持分段、压缩和元数据,适合司法鉴定。
- DD (Raw Image):原始位对位复制,兼容性好。

- 点击 “Browse” 选择镜像文件的保存位置(建议保存在独立的取证专用硬盘上)。
- 填写案件相关信息(如案件编号、 examiner 姓名等),这些信息会被写入镜像文件的元数据中。

- 勾选 “Verify image after creation”(创建后自动校验)。
- 勾选 “Compute hash”(计算哈希值),并选择 MD5、SHA-1 或 SHA-256。

3. 校验与保存
由于我没有注意看储存位置所以我取消了,镜像保存路径是:
C:\\Users\\19672\\Desktop\\签到\\取证镜像
把镜像文件保存在了 C 盘(系统盘)的桌面,这在正式取证中是绝对禁止的,在实验中也不推荐,原因如下:
数据覆盖风险:C 盘是系统盘,随时可能产生临时文件、缓存等写入操作,有概率覆盖你正在创建的镜像文件,导致镜像损坏。
空间不足风险:如果 D 盘数据量大,镜像文件会非常大,很容易占满 C 盘空间,导致系统崩溃。
证据链不规范:正式取证中,镜像必须保存在独立的、干净的专用取证存储设备上,以保证证据的完整性和可追溯性。就先学习到这里。
