欢迎光临
我们一直在努力

取证的学习

一.电子取证的相关知识

要学习电子取证,首先就要知道电子取证是什么。我询问豆包及查阅csdn上的取证相关知识总结出了电子取证就是用技术手段,把电脑、手机、服务器、U 盘、网络里的电子数据,合法、原样、不破坏地拿出来,当成法庭能用的证据。

一、电子取证的核心目标

  • 不改动原始数据碰都不能直接碰原盘、原手机。
  • 能证明数据没被篡改用哈希值(MD5/SHA256)当 “数字指纹”。
  • 流程合法、可复现、可被法院采信
  • 二、电子取证在技术上做什么

    简单概括就是四步:

  • 固定现场断网、断电、封设备,防止数据被删、被远程销毁。

  • 镜像复制(最关键)不直接操作原始设备,做一个一模一样的副本(镜像),所有分析都在副本上做。

  • 提取与恢复

    • 删了的文件恢复
    • 聊天记录、浏览记录、日志提取
    • 病毒、木马、攻击痕迹分析
  • 校验 + 出报告用哈希值证明:副本 = 原始数据最后出司法鉴定报告。

  • 三、电子取证在法律上的要求

  • 主体合法:必须是有资质的人 / 机构。
  • 程序合法:扣押、封存、录像、笔录、见证人。
  • 数据真实完整:能证明没被改、没被污染。
  • 来源可查:谁、什么时候、在哪、怎么取的证。
  • 电子取证我认为就是,原始不动 → 做镜像 → 分析镜像 → 出证据。

    二.电子取证常用技术

  • 数据镜像技术对硬盘、U 盘做完整位对位复制,保证原始数据不动。

  • 哈希校验技术用 MD5、SHA-1、SHA256 生成 “数字指纹”,证明数据没被篡改。

  • 数据恢复技术恢复删除文件、格式化数据、回收站清空内容。

  • 写保护技术防止取证时不小心修改原始数据,保证证据合法。

  • 日志分析技术分析系统日志、登录记录、网络日志,找行为痕迹。

  • 手机取证技术提取通话、短信、聊天记录、定位、APP 数据。

  • 网络取证技术抓包、流量分析、IP 溯源、查找攻击痕迹。

  • 隐匿数据挖掘找隐藏文件、未分配空间、缓存、缩略图里的残留信息。

  • 证据固定与保全封存、加密、时间戳、全程记录,保证法庭可用。

  • 取证的工具大全

    一、磁盘 / 镜像取证

    • FTK Imager做镜像、看磁盘、算哈希、导出文件,电子取证必用。
    • EnCase专业取证软件,司法鉴定常用。
    • WinHex十六进制编辑,查底层数据、删文件恢复、手工分析。

    二、数据恢复

    • R-Studio恢复删除、格式化、分区丢失的数据。
    • Recuva简单易用,快速恢复误删文件。

    三、手机取证

    • Cellebrite( UFED )专业手机取证,提取聊天、定位、APP 数据。
    • Magnet AXIOM手机 + 电脑综合取证。

    四、网络取证

    • Wireshark抓网络包、分析流量、溯源攻击。
    • tcpdump命令行抓包工具。

    五、日志 / 系统取证

    • Event Log Explorer查看、分析 Windows 系统日志。

    三.初步实践练习

    取证准备工作

    初步的尝试我用了FTK Imager,打开应用导入文件发现有四个选项

    这四个选项是 FTK Imager 中用于选择证据源类型的,含义如下:

  • Physical Drive(物理驱动器)指整个物理存储设备,如硬盘、U 盘、移动硬盘等。它会读取设备的所有扇区,包括已分配空间、未分配空间、分区表、引导扇区等,能获取最完整的数据,是电子取证的首选。

  • Logical Drive(逻辑驱动器)指操作系统中识别的分区,如 C 盘、D 盘。它只读取该分区内的文件系统数据,不包括未分配空间和分区之间的间隙,因此可能会丢失删除文件、残留数据等关键证据。

  • Image File(镜像文件)指之前通过 FTK Imager 或其他工具创建的磁盘镜像文件(如 .E01、.dd、.AFF 等格式)。选择此项可以对已有的镜像文件进行分析,避免对原始证据盘进行操作。

  • Contents of a Folder(文件夹内容)指计算机上的一个普通文件夹。此选项仅进行文件级分析,会排除已删除的文件、未分配空间等底层数据,适用于快速查看特定文件夹内容,但不适合作为正式的取证操作。

  • 我尝试的是Logical Drive(逻辑驱动器)扫描了一下我的D盘在RECYCLE.BIN中找到了回收箱里的文件,在【unallocated space】找到了部分彻底删除的文件试着试着就复原了原来被彻底删除(shift+Delete)的文件我就想

    为什么在FTK Image里彻底删除的文件还能复原不是都被彻底删除了吗,在查阅资料之后明白了

    在 FTK Imager 里能恢复 “彻底删除” 的文件,核心原因是:Windows 系统的 “删除” 操作,只是在文件分配表(FAT/NTFS)里把文件标记为 “已删除”,并收回它占用的磁盘空间,而不是立刻把文件数据从磁盘上彻底抹掉。

    1. 为什么 “彻底删除” 后数据还在?

    以常见的 NTFS 文件系统为例:

    • 当你删除文件(包括清空回收站、按 Shift+Delete)时,系统只做两件事:
    • 在文件分配表(或 MFT 记录)里,把这个文件的条目标记为 “已删除”。
    • 把这个文件占用的磁盘簇(cluster)标记为 “空闲可用”。
    • 真正的文件数据(二进制内容)还静静地躺在原来的磁盘扇区里,直到有新文件写入,覆盖了这些扇区,数据才会真正消失。

    FTK Imager 这类取证工具,就是直接读取磁盘的原始扇区数据,绕过文件系统的 “已删除” 标记,把那些还没被覆盖的文件数据找回来。


    2. FTK Imager 是怎么恢复的?

  • 读取未分配空间:FTK Imager 会扫描磁盘上所有标记为 “空闲” 的扇区(也就是未分配空间),这些地方很可能藏着被删除文件的碎片。
  • 文件签名识别:很多文件格式(如 JPG、PNG、DOCX、PDF)都有固定的文件头(magic number),比如 JPG 以 FF D8 FF 开头。FTK Imager 会根据这些签名,在原始数据中识别并提取出完整的文件。
  • 解析文件系统日志:它还会分析 MFT(主文件表)等元数据,找到被删除文件的记录,从而恢复文件名、大小、时间戳等信息。
  • 3. 什么时候就真的恢复不了了?

    只有满足以下任一情况,文件才会彻底消失:

    • 被新写入的数据覆盖了原来的扇区。
    • 对磁盘进行了全盘格式化并写入了大量新数据。
    • 使用了专业的数据擦除工具(如 DBAN),对磁盘进行了多次覆写。
    • 开启了 SSD 的 TRIM 功能,它会在空闲时自动清理已删除文件的数据,导致几乎无法恢复。

    4. 一句话总结

    “彻底删除” 只是让系统 “看不见” 文件,而 FTK Imager 能直接 “看见” 磁盘上的原始数据,所以能把它找回来。

    取证后续操作

    1.我在已经彻底删除的文件里导出了哈希值,过程是:

    1.S找到证据树里的[unallocated space]

    2.在file list里找的核心文件然后选中该文件并右键点击它,再导出哈希值(Export File Hash….)在一个文件里

    其次

    2. 创建磁盘镜像

  • 点击顶部菜单 File → Create Disk Image。
  • 在弹出的 “Select a Drive” 窗口中,选择你刚才加载的证据源,点击 “Next”。
  • 在 “Image Destination” 步骤中:
    • 选择镜像格式:
      • E01 (Expert Witness Format):最常用,支持分段、压缩和元数据,适合司法鉴定。
      • DD (Raw Image):原始位对位复制,兼容性好。
    • 点击 “Browse” 选择镜像文件的保存位置(建议保存在独立的取证专用硬盘上)。
    • 填写案件相关信息(如案件编号、 examiner 姓名等),这些信息会被写入镜像文件的元数据中。
  • 在 “Image Verification” 步骤中:
    • 勾选 “Verify image after creation”(创建后自动校验)。
    • 勾选 “Compute hash”(计算哈希值),并选择 MD5、SHA-1 或 SHA-256。
  • 点击 “Finish”,工具开始创建镜像。过程中会显示进度条,完成后会自动生成并保存哈希值到 .txt 文件中。
  • 3. 校验与保存

  • 镜像创建完成后,FTK Imager 会自动比对原始证据和镜像文件的哈希值。
  • 如果哈希值一致,说明镜像创建成功且数据完整。
  • 找到自动生成的 .txt 哈希文件,妥善保存,它将作为证据完整性的核心证明材料。
  • 由于我没有注意看储存位置所以我取消了,镜像保存路径是:
    C:\\Users\\19672\\Desktop\\签到\\取证镜像
    把镜像文件保存在了 C 盘(系统盘)的桌面,这在正式取证中是绝对禁止的,在实验中也不推荐,原因如下:
    数据覆盖风险:C 盘是系统盘,随时可能产生临时文件、缓存等写入操作,有概率覆盖你正在创建的镜像文件,导致镜像损坏。
    空间不足风险:如果 D 盘数据量大,镜像文件会非常大,很容易占满 C 盘空间,导致系统崩溃。
    证据链不规范:正式取证中,镜像必须保存在独立的、干净的专用取证存储设备上,以保证证据的完整性和可追溯性。就先学习到这里。

    赞(0)
    未经允许不得转载:171主机测评 » 取证的学习
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址