亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        幾種常見存儲云的取證研究

        2017-03-06 19:53:12
        中國安全防范技術與應用 2017年6期
        關鍵詞:用戶分析

        盤石軟件(上海)有限公司 王圣東

        引言

        大數據時代,U盤和硬盤已經無法滿足我們對海量數據存儲的需求,云時代的到來,云存儲以無上限容量逐漸替代過去的存儲介質。目前,在國內主流的面向個人用戶提供云存儲服務的公司有百度、360和騰訊。在云存儲市場中,無論技術還是用戶數量他們都具有絕對優(yōu)勢。其中,百度網盤在2016年就超過4億用戶。

        云存儲戶只需投入很少的開銷就能獲得大量的計算資源和云存儲空間,但云存儲的資源共享特性也導致了許多安全方面的隱患,如為傳播惡意程序提供了便利、用戶隱私數據更易泄露、數據更易被破壞等。為保證云存儲環(huán)境的健康發(fā)展,針對云存儲犯罪展開取證分析(即云取證)顯得尤為重要。

        一、云存儲取證綜述

        云存儲[1]是在云計算(cloud computing)概念上延伸和發(fā)展出來的一個新的概念,是一種新興的網絡存儲技術,是指通過集群應用、網絡技術或分布式文件系統等功能,將網絡中大量各種不同類型的存儲設備通過應用軟件集合起來協同工作,共同對外提供數據存儲和業(yè)務訪問功能的系統。

        云存儲取證應包括云存儲客戶端應用的基本信息分析、云端文件的獲取、用戶使用痕跡分析。

        圖1 云存儲服務架構

        1.云存儲取證的技術問題

        在司法實踐中,云存儲取證技術領域的問題主要集中在云端文件的獲取和用戶使用痕跡分析兩個方面。

        從傳統的計算機取證方法來看,很多方法在云存儲中適用起來非常困難。例如,傳統的方法就是對保存文件的物理計算機進行證據固定和提取,在對云端文件的獲取上,這種方法就很難適用,因為文件存儲在云存儲服務提供商的服務器上,調查者可能知道文件的實際存儲位置,即便是云存儲服務提供商,定位文件的實際存儲位置也是較困難的。原因是云存儲采用的文件系統都是分布式結構的,同一個文件可能存儲在多臺服務器中,直接對物理計算機進行固定證據的方法,你可能需要固定很多臺物理計算機,而且還需要云存儲服務提供商技術部門的配合。同時,這種方式的證據固定和提取還牽涉隱私保護和法律問題,在實際中基本不采用。

        對于云端文件的獲取,一般采用研究客戶端應用,通過賬號訪問的云存儲服務的方式獲取云端文件。這種方式的難點在于如何得到用戶名和密碼,因為訪問云存儲需要。調查者可以通過分析客戶端應用、客戶端機器中的相關文件中獲取密碼(可能獲得),以及從客戶端機器使用者那里得到。

        2.云存儲取證的法律問題

        隱私如何保護[2]的問題。例如,物理計算機上出現多用戶數據混雜的問題,針對單個物理計算機進行全盤證據固定時,必定涉及到其他用戶數據的,對于其他用戶來說,這是侵犯隱私,屬于違法行為,這就造成了取證不合法,直接影響證據的法律采信度。

        法律的完善,隨著云環(huán)境下新型犯罪方式的出現,現有的法律法規(guī)需要不斷完善。例如當出現多租戶時,可以通過法律條款將權利賦予特定調查人員或者法律工作者,使其有權利獲取多人共享下的所有用戶數據,一方面通過法律權威保護其他不相關用戶的數據隱私,另一方面可以順利、快速地獲取證據。法律手段還可以通過規(guī)定云存儲服務提供商必須提供的取證接口,使得調查者可以順利的獲取證據,從而提高取證的效率。

        二、云存儲客戶端應用的基本信息取證

        掌握應用程序的基本信息,有助于幫助我們制定出最優(yōu)的取證方案。正確的取證方法可以幫助調查者高效的完成取證工作。也是保護證據、順利取證的必要前提,所以取證前我們需要充分掌握應用程序的基本信息。應用程序的基本信息取證應包括安裝程序識別、版本號、安裝目錄、安裝時間、修改時間、大小、發(fā)布者,以及應用程序中保存的密碼等。例如,用戶保存了訪問密碼,調查者就可以采用仿真的方式直接訪問云存儲,獲取云端文件。

        應用程序的基本信息的取證方法,可以分析注冊表文件,可以仿真后從【控制面板-程序-程序和功能】列表中直接查看安裝應用的基本信息,可以通過取證分析軟件直接分析等方式。

        三、云端文件的獲取

        目前,云端文件的獲取是云存儲取證中最困難的工作。如前文所述,由于文件是保存在云端,而不在本地的特點,我們無法從客戶端計算機中直接的獲取云存儲中的全部文件,之所以能獲取部分文件,是因為調查者可以從分析客戶端應用痕跡上得到保留在客戶端計算機中的文件。云端文件的獲取從方式上來看,可以分為有密碼和無密碼兩種。

        1.無密碼的情況

        如果調查者通過分析客戶端計算機、應用程序基本信息和從其他渠道都無法取得訪問密碼的情況下,如果需要對云端文件進行取證,必須尋求云存儲服務提供商的技術部門配合,否則調查者只能放棄云端文件的取證,因為調查者根本找不到文件在哪里。

        因為云存儲服務提供商需要保護用戶隱私和企業(yè)的信譽,尋求云存儲服務提供商技術部門的配合時,程序上比較復雜,時效性差。此情況下,調查者只需要技術上保證云存儲服務提供商技術部門提供證據的合法性即可。

        2.有密碼的情況

        有密碼的情況下,獲取云端數據的方式就比較多,可以通過客戶端應用直接訪問云存儲,利用客戶端直接獲取云端文件,也可以通過仿真客戶端計算機直接獲取云端文件,調查者只需要保證證據文件獲取的原始性和合法性即可。

        利用客戶端應用直接訪問的方式獲取證據時,需要調查者記錄全部的取證過程。建議調查者采用全程錄屏的方式記錄整個操作過程,做到可追溯;另外即時對獲取的云端文件進行hash校驗,保證文件的原始性。錄屏和hash校驗計算工具建議采用屏幕錄像專家和FTK imager。

        3.通過取證分析軟件獲取云端文件

        通過取證分析軟件直接獲取云端文件的支持上,國外軟件明顯好于國內,但是國外軟件對于中國的云存儲服務提供商的支持情況差,很多不支持;國內的取證軟件對于云存儲取證方面,研究的力量主要在分析客戶端應用上,注重客戶端應用的使用痕跡分析,對于云端文件的直接提取方面做的不足。

        針對國外的存儲云的云端文件獲取,很多取證分析軟件提供云端文件的獲取功能,可以通過取證分析軟件進行文件進行云端文件的獲取。例如,國外Belkasoft軟件就支持有密碼的情況下直接獲取Google Drive、Google Plus、iCloud的云端文件。

        四、Windows平臺的應用痕跡分析

        應用使用痕跡取證,通過分析客戶端應用的使用痕跡,調查者可以提取云存儲應用的賬號信息、上傳下載記錄、以及上傳和下載記錄中對應的本地文件位置,甚至還可能獲取到賬戶密碼等數據。用戶使用痕跡還可以從云存儲服務提供商的系統日志中分析得到,這種方式需要云存儲服務提供商的技術部門提供系統日志文件。

        應用使用痕跡的取證很多國內軟件都支持直接分析,例如SafeAnalyzer軟件。這里著重介紹云存儲應用使用痕跡取證的原理和手動分析方法。

        1.百度網盤

        百度網盤[3]是百度推出的一項云存儲服務,是百度面向個人用戶的網盤存儲服務,滿足用戶工作生活各類需求,已上線的產品包括網盤、個人主頁、群組功能、通訊錄、相冊、人臉識別、文章、記事本、短信、手機找回。用戶將可以輕松將自己的文件上傳到網盤上,并可跨終端隨時隨地查看和分享。

        百度網盤使用痕跡的取證分析,調查者應先分析應用結構以及用戶數據在本地的保存方式。通過對應用結構的研究發(fā)現,百度網盤的用戶數據保存在用戶目錄下。圖2表示百度網盤的數據結構。

        圖2 百度網盤數據結構

        其中以tdxw001@126.com為名的文件夾為用戶名,BaiduYunGuanjia.db為SQLite3數據庫,保存著用戶數據。調查者分析BaiduYunGuanjia.db文件,就能分析出百度網盤的使用痕跡信息,表1表示數據庫文件中的表與記錄對應關系。

        表1 數據庫表與記錄對應關系

        2.360云盤

        360云盤[4]是奇虎360公司推出的在線云儲存軟件,是分享式云存儲服務產品。為廣大普通網民提供了存儲容量大、免費、安全、便攜、穩(wěn)定的跨平臺文件存儲、備份、傳遞和共享服務。

        360云盤使用痕跡的取證分析,就需要了解應用的結構以及用戶數據在本地的保存方式。通過研究發(fā)現,360云盤的用戶數據保存在用戶目錄下。圖3表示360云盤數據結構。

        圖3 360云盤數據結構

        其中以13開頭的“135924227”和“135954048”為名稱的文件夾,就是360云盤的為賬號,打開其中一個文件夾后,為賬號對應的痕跡數據。圖4表示云盤賬號對應的數據結構。

        以用戶名為名稱的文件夾下的filecache.db為SQLite3數據庫,記錄著本地文件緩存記錄;history.dat為一個文本文件,其中記錄了文件傳輸記錄。調查者分析filecache.db和history.dat文件,就能分析出以此文件夾名為用戶名的用戶使用痕跡數據。

        圖4 360云盤賬號對應的數據結構

        3.微云(騰訊)

        微云[5]是騰訊公司為用戶精心打造的一項智能云服務, 您可以通過微云方便地在手機和電腦之間,同步文件、推送照片和傳輸數據。

        微云使用痕跡的取證分析,就需要了解應用的結構以及用戶數據在本地的保存方式。通過研究發(fā)現,微云的用戶數據保存在用戶目錄AppDataRomaingTencentWeiyunDisk下。圖5表示微云的數據結構。

        其中“**.rdb”文件記錄用戶的傳輸記錄,“**.dirsdb”文件記錄每個網盤目錄下存放的文件,文件名為用戶名。調查者分析這些文件,就能分析出以此文件夾名為用戶名的用戶使用痕跡信息。

        圖5 微云數據結構

        五、結束語

        云存儲取證科學是一個新興的研究領域。本文主要從技術角度入手,分析云存儲取證的范圍和一般方法。隨著云存儲技術的發(fā)展,云存儲取證勢必會在將來的云存儲犯罪調查方面有著重要的應用前景。同時,云存儲取證的相關技術研究也將推動計算機領域的取證技術發(fā)展。

        [1]李邐. 淺析云計算背景下云存儲的優(yōu)勢與劣勢[J]. 計算機光盤軟件與應用,

        [2]2013(23):18-19.高運, 伏曉, 駱斌. 云取證綜述[J]. 計

        [3]算機應用研究, 2016(1):1-6.杜娟. 百度網盤還能這樣用[J]. 電腦愛好

        [4]者, 2015(1):40-41.張文雯. 360云盤三招妙用[J]. 電腦愛好

        [5]者, 2014(4):38-39.吉吉. 利用騰訊微云輕松實現數據存儲與共享[J]. 電腦知識與技術:經驗技巧,

        猜你喜歡
        用戶分析
        隱蔽失效適航要求符合性驗證分析
        電力系統不平衡分析
        電子制作(2018年18期)2018-11-14 01:48:24
        關注用戶
        商用汽車(2016年11期)2016-12-19 01:20:16
        電力系統及其自動化發(fā)展趨勢分析
        關注用戶
        商用汽車(2016年6期)2016-06-29 09:18:54
        關注用戶
        商用汽車(2016年4期)2016-05-09 01:23:12
        Camera360:拍出5億用戶
        100萬用戶
        如何獲取一億海外用戶
        中西醫(yī)結合治療抑郁癥100例分析
        精品国产一区二区三区男人吃奶 | 人妻少妇边接电话边娇喘| 日日摸夜夜添狠狠添欧美| 国产亚洲欧美另类第一页| 人妻系列中文字幕av| 成年免费a级毛片免费看无码 | 中国女人内谢69xxxxxa片| 亚洲精品中文字幕无码蜜桃| 亚洲国产香蕉视频欧美| 久久精品女人天堂av麻| 在线精品亚洲一区二区动态图| 人妻无码aⅴ不卡中文字幕| 亚洲AV成人无码久久精品四虎| 日本一区二区高清视频| 免费观看国产短视频的方法| 免费国产黄网站在线观看| 亚洲αⅴ无码乱码在线观看性色 | 久久99国产精一区二区三区| 久久久精品久久波多野结衣av| 人妻少妇久久精品一区二区 | 人妻精品在线手机观看| 久久精品国产69国产精品亚洲| 少妇无码av无码去区钱| 韩国黄色三级一区二区| 无套内内射视频网站| 永久免费不卡在线观看黄网站| 青草青草久热精品视频国产4| 日本黄色影院一区二区免费看| 国产欧美一区二区三区在线看| chinese国产乱在线观看| 久久久婷婷综合亚洲av| 免费人成视频网站网址| 欧美国产一区二区三区激情无套 | 亚洲av无码一区二区三区在线 | 国产精品无圣光一区二区| 一本大道久久东京热无码av| 激情五月开心五月av| 国模吧无码一区二区三区| 国产乱人视频在线看| 国产自拍伦理在线观看| 蜜臀av在线观看|