亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        從破壞計算機信息系統(tǒng)案件看Windows系統(tǒng)日志取證實踐

        2014-04-27 09:51:03羅文華張
        中國刑警學院學報 2014年2期
        關鍵詞:關鍵字計算機系統(tǒng)IP地址

        羅文華張 謙

        (1 中國刑警學院 遼寧 沈陽 110035;2 長治市公安局刑事技術支隊 山西 長治 046000)

        從破壞計算機信息系統(tǒng)案件看Windows系統(tǒng)日志取證實踐

        羅文華1張 謙2

        (1 中國刑警學院 遼寧 沈陽 110035;2 長治市公安局刑事技術支隊 山西 長治 046000)

        Windows系統(tǒng)日志能夠記錄系統(tǒng)中發(fā)生的各類事件,為涉計算機犯罪案件的破獲提供重要證據(jù)或線索。本文以一起真實的破壞計算機信息系統(tǒng)案件為背景,通過Windows系統(tǒng)日志記錄具體格式的分析,詳細說明針對系統(tǒng)日志的電子數(shù)據(jù)取證步驟與方法。

        Windows系統(tǒng)日志 SecEvent.Evt特征標識 事件ID 事件描述 IP地址

        1 案件背景

        2012年5月6日,某政府部門網站負責人周某報案稱,其部門網站(http://www.XXXXX.com.cn,為保密起見部分信息用字符X代替,下同)及公共服務業(yè)務無法正常運行,懷疑有人非法侵入該部門計算機系統(tǒng)并破壞其內部數(shù)據(jù)資料,從而導致政務運行受到嚴重影響。取證人員對該部門計算機系統(tǒng)進行了初步調查,發(fā)現(xiàn)該系統(tǒng)中的C盤安裝有Web服務器和MySQL數(shù)據(jù)庫,D盤則已被格式化。針對D盤執(zhí)行數(shù)據(jù)恢復操作后,恢復出大量網站文件、業(yè)務數(shù)據(jù)以及管理信息。上述信息由于格式化操作而遭到損壞,導致網站業(yè)務無法正常運營。同時根據(jù)D盤下NTFS文件系統(tǒng)元文件時間屬性信息判斷,獲知該分區(qū)于時間05/05/2012 23:15:14被格式化(圖1)。為獲取更為全面詳盡的案情信息,取證人員重點針對系統(tǒng)日志文件開展深入細致分析。

        圖1 依據(jù)NTFS文件系統(tǒng)元文件時間屬性信息判斷分區(qū)格式化時間

        2 Windows系統(tǒng)日志取證實踐

        2.1 針對現(xiàn)存日志記錄的取證分析

        在C盤下,取證人員發(fā)現(xiàn)一個Windows Server 2003系統(tǒng)安全日志(SecEvent.Evt)文件。圖2所示為該安全日志中的第1條記錄具體信息,表示05/05/2012 23:28:09有人使用系統(tǒng)賬戶“bXXXX2”登錄了該部門計算機系統(tǒng)(計算機名稱為“BXXXX-SRV”),并將該時間之前的安全日志記錄清除(事件ID517,日志描述為“The audit log was cleared”)。

        圖2 安全日志信息被惡意清除

        之后該人于05/05/2012 23:28:42登出了計算機系統(tǒng)。在緊接下來的05/05/2012 23:29:25,有人通過遠程方式(“Logon Type:10”表示登錄方式為RemoteInteractive),使用系統(tǒng)賬戶“bXXXX2”再一次成功登錄了該計算機系統(tǒng)(計算機名稱為“BXXXX-SRV”),而調用方用戶名為“BXXXX-SRV”,所對應的遠程登錄IP地址為210.153.XXX.XXX,使用端口號1263(圖3)。

        圖3 通過遠程交互方式登錄部門計算機系統(tǒng)

        之后,該用戶于05/05/2012 23:30:05從部門系統(tǒng)登出(圖4)。事件ID551表示用戶登出成功;S-1-5-21-4096344289-2173091205-2588847971-XX X則為登錄用戶的 SID(安全標識符,Security Identifiers),表示標識符頒發(fā)機構和域內特定的賬戶及組等信息。

        圖4 用戶bXXXX2從計算機系統(tǒng)登出

        2.2 針對被刪除日志記錄的取證分析

        由于部分關鍵日志信息已被刪除,因此取證人員決定針對未分配空間利用關鍵字搜索技術找尋殘余日志信息。依據(jù)微軟公司官方網站提供的資料,可知Windows XP/2003系統(tǒng)日志記錄采用如下表所示的結構格式。從記錄頭開始的4字節(jié)表示該日志記錄的長度,后接日志記錄特征標識“LfLe”;記錄號后則是日志記錄的生成與寫入時間信息,該信息采用“Unix/C日期+時間”方式表示,需解析后才能獲知具體時間;再后便是和具體記錄緊密相關的事件ID、事件類型、事件描述等信息。

        若要獲知已被刪除的日志記錄信息,可利用特征標識“LfLe”(4C 66 4C 65)進行關鍵字搜索。為避免命中信息數(shù)量過多,還可配合已知線索作為組合關鍵字,圖5所示即為利用“LfLe”及已知的IP地址(210.153.XXX.XXX,Unicode編碼格式)命中的日志記錄信息。根據(jù)表所示記錄格式,可知該記錄長度為0x128字節(jié),日志記錄的生成和寫入時間均為“4F A5 3F 32”,解析后可得05/05/2012 22:54:42;事件ID為540(0x21C),事件類型為8;String Offset為0x0000007C,表示該記錄頭部偏移124字節(jié)處為日志描述信息。從圖5可以看出,除了已知的IP地址信息外,該記錄還包含有用于遠端控制的計算機名稱信息“PC25”。

        圖5 被刪除日志中出現(xiàn)有用于遠端控制的計算機名稱信息

        表 Windows XP/2003系統(tǒng)日志記錄格式

        在其他的殘余信息中,取證人員還發(fā)現(xiàn)有人于05/05/2012 22:55:38使用遠程控制軟件WinVNC4以匿名身份(anonymous)與該部門計算機系統(tǒng)建立連接,并于05/05/2012 22:55:47成功登錄了該計算機系統(tǒng),遠程登錄IP地址均為210.153.XXX.XXX(圖6)。

        圖6 被刪除日志中的遠程登錄信息

        2.3 基于獲取到的日志信息展開后續(xù)偵查

        經調查,日志中提取到的IP地址210.153.XXX. XXX為聯(lián)通網苑XXX網吧所擁有。在網吧業(yè)主協(xié)助下,偵查人員尋找到了名稱為“PC25”的計算機(經確認,此網吧內只有該臺計算機以此名稱命名)?;诰W吧上網歷史記錄,偵查人員確定家住沈陽市皇姑區(qū)的郝某某有重大作案嫌疑。通過對郝某某家中筆記本電腦的檢驗,發(fā)現(xiàn)該電腦F盤下有一名為“BXXXX”的RAR壓縮文件,該文件的生成時間為2012年5月7日09:55:51;對該壓縮文件解壓后,其內含有大量被入侵政府部門的政務文件與數(shù)據(jù)信息。在強大的證據(jù)鏈面前,郝某某供認了自己的犯罪事實。

        3 結束語

        對于檢材中完整的系統(tǒng)日志文件,可將其導入電子數(shù)據(jù)取證綜合平臺,利用系統(tǒng)自帶的“事件查看器”進行解析。而對于已徹底刪除日志文件,則需要利用關鍵字搜索技術才能夠發(fā)現(xiàn)殘留的痕跡。Windows XP/2003下可選擇日志記錄特征標識“LfLe”(4C 66 4C 65)作為關鍵字;Win7下日志文件可通過關鍵字“ElfFile”(45 6C 66 46 69 6C 65)定位,日志記錄則可利用“ElfChnk”(45 6C 66 43 68 6E 6B)搜尋。需要指出的是,Win7系統(tǒng)日志采用XML(Extensible Markup Language,可擴展標記語言)進行描述,需深入理解其格式規(guī)范才能正確解析記錄內容。另外,實際操作時可將已獲知的線索(如用戶名稱、時間信息、事件ID、域名、IP地址等,使用時需注意編碼格式)與特征標識作為組合關鍵字一并搜索,以減少命中項數(shù)量。

        [1]秦景旺,張宇.淺析Windows系統(tǒng)中電子證據(jù)的發(fā)現(xiàn)和提取[J].警察技術,2010,(3).

        [2]鄒錦沛,羅越榮.NTFS文件系統(tǒng)的時間規(guī)則[J].警察技術,2012,(1).

        [3]張俊,麥永浩.網絡傳銷案件中電子證據(jù)的獲取與分析[J].信息網絡安全,2013,(8).

        (責任編輯:孟凡騫)

        D918.2

        A

        2013-11-6

        羅文華(1977-),男,遼寧沈陽人,中國刑警學院網絡犯罪偵查系副教授,碩士,主要從事電子數(shù)據(jù)取證研究。

        猜你喜歡
        關鍵字計算機系統(tǒng)IP地址
        履職盡責求實效 真抓實干勇作為——十個關鍵字,盤點江蘇統(tǒng)戰(zhàn)的2021
        華人時刊(2022年1期)2022-04-26 13:39:28
        鐵路遠動系統(tǒng)幾種組網方式IP地址的申請和設置
        成功避開“關鍵字”
        IBM推出可與人類“辯論”的計算機系統(tǒng)
        英語文摘(2019年3期)2019-04-25 06:05:32
        基于SNMP的IP地址管理系統(tǒng)開發(fā)與應用
        黑龍江電力(2017年1期)2017-05-17 04:25:16
        分布處理計算機系統(tǒng)研究
        MIMD 并行計算機系統(tǒng)結構與定量分析
        基于國產CPU的立方星星載計算機系統(tǒng)設計
        計算機工程(2014年6期)2014-02-28 01:25:14
        基于用戶反饋的關系數(shù)據(jù)庫關鍵字查詢系統(tǒng)
        誘導性虛假下載鏈接不完全評測
        亚洲一本之道高清在线观看| 粉嫩极品国产在线观看| 日韩中文网| 国产精品无码久久久久免费AV| 国产亚洲精品成人av在线| 精品国产精品久久一区免费| 日日高潮夜夜爽高清视频| 精品国产你懂的在线观看| 亚洲国产精品一区亚洲国产| 国产精品福利高清在线| 成 人色 网 站 欧美大片在线观看| 欧美大片aaaaa免费观看| 亚洲人成人网站在线观看| 伊人久久无码中文字幕| 在线视频制服丝袜中文字幕| 激情 一区二区| 亚洲第一页综合av免费在线观看 | 亚洲精品国精品久久99热| 又爽又黄又无遮挡的视频| 337人体做爰大胆视频| 99热成人精品热久久66| 欧美日韩中文字幕日韩欧美| 日本在线免费一区二区三区| 成av人大片免费看的网站| 亚洲啪啪视频一区二区| 伊人精品久久久久中文字幕| 免费观看又色又爽又黄的| 乱子真实露脸刺激对白| av中文字幕少妇人妻| 日韩乱码精品中文字幕不卡| 美女视频在线观看网址大全| 亚洲午夜av久久久精品影院色戒| 亚洲国产成人片在线观看无码 | 少妇激情一区二区三区视频| 精品人妻伦九区久久aaa片69| 亚洲欧美国产日韩字幕| 亚洲黄色一插一抽动态图在线看| 国内精品免费一区二区三区| 97日日碰人人模人人澡| 久久久久亚洲av无码专区体验| a级福利毛片|