五月天青色头像情侣网名,国产亚洲av片在线观看18女人,黑人巨茎大战俄罗斯美女,扒下她的小内裤打屁股

歡迎光臨散文網(wǎng) 會員登陸 & 注冊

取證分析實踐之Autopsy

2019-08-15 09:15 作者:合天網(wǎng)安實驗室  | 我要投稿

1、什么是Autopsy

Autopsy Forensic Browser 是數(shù)字取證工具-The Sleuth Kit(TSK)的圖形界面,一個用來分析磁盤映像和恢復(fù)文件的開源取證工具。提供在磁盤映像中進行字符串提取,恢復(fù)文件,時間軸分析,chrome,firefox等瀏覽歷史分析,關(guān)鍵字搜索和郵件分析等功能。

2、什么是dftt

網(wǎng)址:http://dftt.sourceforge.net/

dftt代表Digital Forensics Tool Testing Images。該網(wǎng)站包含用于測試數(shù)字(計算機)取證分析和采集工具的文件系統(tǒng)和磁盤鏡像。

3、 JPEG 搜索測試

此次測試鏡像是一個NTFS文件系統(tǒng),里面包含10JPEG圖片,圖片還嵌入了zipword等文件。我們需要從中找出圖片和其他文件

4、步驟

1)下載測試鏡像

2)校驗測試鏡像

3)配置Autopsy

4)進行取證分析

5)恢復(fù)已刪除的文件


5、進行取證準(zhǔn)備工作

1)建立測試目錄

建立取證目錄

2)下載測試鏡像

下載第八個:http://dftt.sourceforge.net/test8/index.html

3)解壓文件

解壓鏡像文件

4)校驗鏡像

校驗鏡像文件

5)配置 Autopsy

從應(yīng)用程序里面啟動 Autopsy

啟動Autopsy
啟動Autopsy

訪問 http://localhost:9999/autopsy

5.1)選擇創(chuàng)建一個新的 CASE

Add New Case

5.2)然后填入一些信息,比如案件名字,描述等,然后點 NEW CASE

Add New Case

5.3)然后選擇"Add Host",然后配置一些信息

Add Host
Add Host

5.4)然后點 ADD IMAGE添加鏡像

Add Image
添加鏡像文件

將鏡像路徑復(fù)制進去

復(fù)制鏡像文件路徑

粘貼路徑到 Autopsy里面,類型選 Partition(分區(qū)),導(dǎo)入方式選 Symlink(鏈接)

設(shè)置鏡像參數(shù)

點下一步,然后設(shè)置一些參數(shù),然后點 ADD

設(shè)置鏡像參數(shù)

然后點 OK

完成鏡像添加
完成鏡像添加

然后點擊IMAGE INTEGRITY進行鏡像完整性檢查

鏡像校驗
鏡像校驗

查看 md5校驗和,應(yīng)該與之前我們用md5sum命令查看的是一致的,然后點 CLOSE

6、使用Autopsy 分析鏡像和恢復(fù)文件

1)點擊 ANALYZE 按鈕,進行分析

分析鏡像

2)查看鏡像詳情

鏡像詳情
鏡像詳情

文件系統(tǒng)類型是 NTFS,還有卷序列號,此序列號應(yīng)該與原磁盤上的一致,這一點在法庭證據(jù)鏈上非常重要,以證明你分析的鏡像副本的卷序列號與原始磁盤是一致的。

系統(tǒng)類型是 windows xp

3)使用Autopsy查看文件分析詳細(xì)情況

文件分析
文件分析

3.1)查看所有已刪除的文件,點擊左下角的All Deleted Files

查看已刪除文件

可以看到有兩個被刪除的文件,其中一個是 jpg文件:file6.jpg ,還有個后綴名hmmfile7是什么呢?

已刪除文件

3.2)點擊 file6.jpg,可以看到 File TypeJPEG image data,然后導(dǎo)出文件

導(dǎo)出文件

將文件保存到 /var/forensics/images目錄

3.3)添加一條記錄,點右下角的Add Note

輸入你的名字,日期,和一些其他的信息,然后點OK

添加取證日志

可以查看記錄

查看取證日志
查看取證日志

3.4)查看已刪除文件 file7.hmm

點擊 左下角的 ALL DELETED FILES,然后點擊 file7.hmm

分析file7

Autopsy分析出來是 JPEG文件,同樣選擇 Export導(dǎo)出保存到 /var/forensics/images目錄

然后點 Add Note添加一條記錄

添加取證日志

3.5)再次對鏡像進行md5校驗

校驗鏡像
重新打開case
重新打開case
鏡像校驗

然后點擊 VALIDATE ,與原始的進行比較

鏡像校驗

這樣做的目的是證明你在取證過程中沒有破壞和修改過鏡像,如果被破壞和修改,在法律上,這個證據(jù)將會變得無效。

7、完成取證

1)關(guān)閉 FILE SYSTEM IMAGES

完成取證

2)查看取證日志

查看取證日志



取證分析實踐之Autopsy的評論 (共 條)

分享到微博請遵守國家法律
双鸭山市| 济宁市| 赤水市| 富平县| 扶绥县| 安宁市| 安丘市| 黄山市| 日照市| 沙湾县| 鄂尔多斯市| 榆中县| 汾阳市| 霍州市| 南昌市| 新乡市| 宽甸| 扬州市| 广河县| 阿城市| 临武县| 扎囊县| 达日县| 西丰县| 辉县市| 栾川县| 临泉县| 杭锦旗| 奉贤区| 高陵县| 安平县| 佛坪县| 健康| 五指山市| 兴山县| 历史| 凤山县| 丹阳市| 黎川县| 临猗县| 嘉鱼县|