中企动力 > 商学院 > 取证数据恢复
  • ?

    基于阅后即焚数据的取证方法

    郝雅山

    展开

    编者按:根据上一期对钉钉和Telegram的数据分析可看出,不同应用的数据存储格式不一样,且同一应用其在不同平台对消息处理机制也可能存在区别。因此,本文以对钉钉、Telegram的分析为基础,分析具备阅后即焚功能的应用数据特性以及消息处理机制并总结阅后即焚数据的取证分析方法。

    一、阅后即焚数据的特性析

    阅后即焚即为消息被接收阅读后在特定时间内被销毁。该销毁操作包含对存储于服务端、手机端的数据进行销毁。根据对钉钉和Telegram的分析可看出,不同应用及平台对数据的销毁等级不一,如iPhone版钉钉仅对服务端的密聊数据进行销毁,手机端保留数据;而Android版钉钉和Telegram则将两端数据同时销毁。因此,可将阅后即焚的消息处理方式通俗地理解为除服务端不保留数据外,本地数据库中是否被真正销毁。

    上一期中图2所示的为销毁后的数据仍保留于手机端的情况。从图中可看出对手机端数据做保留处理的销毁机制,其在数据库表中通过设置特定字段用于标识记录是否已被销毁。记录为未销毁状态时该字段设置为特定值,当其为销毁状态时,则修改该字段的取值,而其他存储消息内容等字段则保持不变。一旦手机端的数据被备份,即可轻而易举地取到被销毁的消息内容,因此,认为此类销毁机制的安全等级较低。

    由于数据被删除后则无法查看到删除的数据,因此,对于从手机端销毁数据的情况,从SQLite数据库存储原理方面深入分析数据被销毁前后数据库文件的变化情况。

    图4

    图4所示的为Android钉钉密聊消息记录被删除前后,聊天记录表页头的变化对比情况。 图4 (a) 为数据未销毁时聊天记录表tbmsg_Aid_Bid所在页的页头,从中可看出当前页含有8个单元区、单元区内容的起始地址偏移量为0x0043以及记录了各单元区内容的地址偏移量。当被销毁后页头的相应区域被相应修改,如图4 (b)所示,其中记录单元区数量的两个字节被清零,即说明当前页的所有记录均被删除,而记录单元区内容的起始地址偏移量以及各单元区内容的地址偏移量的相应区域均被修改,且各单元区内容地址偏移量被统一设置为0x0043,即未删除前的单元区内容起始地址偏移量。

    图5 所示的为Android钉钉密聊消息记录被删除前后相应单元区内容的变化对比情况。图5 (a) 为数据未销毁时,消息内容分别为“55555555” 和 “66666666” 的记录所在单元区内容;这两条记录被销毁后,其相应的单元区内容如图5 (b) 所示,从图中可看出,记录被删除后数据并未真正从数据库文件中被删除,且除最后一条记录的单元区内容前4字节未被修改外,其他单元区内容的前4字节均被修改。这说明了数据被删除后,这部分数据并未被真正删除,仅是存储数据的单元区内容头部被改变。因此,只要该部分区域未被覆盖,是有可能被恢复的。

    图5

    图6、7所示的为Android Telegram Secret Chat消息记录被删除前后,messages表页头及单元区内容变化对比情况。由图6可看出,消息记录被删除后页头的单元区数量以及单元区指针数组均被相应修改。图7所示的为消息内容分别为”secret chat”、”hi”和”test”三条记录在单元区内容被删除前后的对比情况。可看出,当消息记录被删除后,数据库中相应的单元区内容均被清零。因此,该部分记录一旦被删除则无法通过删除恢复技术获取到。

    图6

    图7

    综上所述,可认为iPhone钉钉密聊消息的安全级别低于Android钉钉的密聊消息,而Telegram Secret Chat的消息安全级别则相对较高,其数据销毁后,将被清零。因此,可将销毁等级理解为是否对手机端保留的数据进行销毁以及销毁后数据的可恢复性。销毁后数据可恢复性越低,则说明销毁等级越高,相应的数据安全等级也越高。从而,可将阅后即焚的自动销毁机制分为以下三种情况:1)服务端不留存,手机端保留数据;2)服务端不留存,手机端数据销毁未清零;3)服务端不留存,手机端数据销毁且清零。其中第三种情况数据安全等级最高;第二种次之;第一种情况数据安全等级较低。

    二、基于阅后即焚数据的取证方法

    由上述对阅后即焚的数据特性分析可知,对上述三种不同销毁等级的数据相应的取证方法可做适当调整。(1)对于服务端不留存,手机端保留数据的情况。由于数据库中的数据仍被保留未被销毁,因此,可与其他普通模式下的聊天记录的获取方式一样,数据可直接从相应数据库表中查询获取。(2)对于服务端不留存,手机端数据销毁未清零的情况。可通过相应的删除恢复算法,恢复到数据。(3)对于服务端不留存,手机端数据被销毁且清零的情况。若是采用此类销毁机制,一旦数据被销毁,则无法恢复获取。

    一般的取证分析方法的可分为以下四个主要步骤:

    STEP1:文件备份及下载。通过手机助手等工具从待取证的手机设备将数据备份到本地。

    STEP2:数据定位。分析应用数据文件的存储信息,包括数据包名、用户信息等重要数据的存储路径。

    STEP3:数据分析。主要分析重要的数据文件是否被加密、用户基本信息、应用功能数据的存储位置以及数据存储格式。

    STEP4:数据提取。将STEP3的分析结果,以文档或报告的方式输出。

    图8所示的为具备阅后即焚功能特性的数据取证分析主要流程。从图中可看出,与一般取证分析流程不同的是,具有阅后即焚功能的数据,需预先分析消息销毁机制,并针对不同的机制采用与之相适应的取证方法。

    图8

    小结:本文首先分析钉钉和Telegram的数据存储格式;其次,通过对钉钉的密聊消息、Telegram的Secret Chat消息的销毁机制的深入分析,总结三种阅后即焚数据的销毁机制。旨在为取证分析工作提供参考依据。由于手机平台的多样性以及第三方应用程序的快速更新迭代等因素,本文所分析的取证方法存在一定的局限性。对分析的设备平台方面,本文仅针对已获取最高权限的已Root Android手机以及已越狱的iPhone手机作为分析载体,对于其他操作系统平台的应用并未涉及;对应用分析广度方面,仅选取部分较典型的具备阅后即焚功能特性的第三方应用进行分析,所涉及的应用量广度不是很全面。因此,分析其他平台的阅后即焚特性以及如何进一步提取规范的取证分析方法有待下一步深入研究。

    该文已被中文核心期刊计算机科学收录,郭舒婷,罗珮允,陈明辉,范潮钦.基于阅后即焚数据的取证分析方法 [J].计算机科学,2016,43(12A):174-180

    第一作者郭舒婷,现为美亚柏科手机取证研发中心研发工程师,自入职以来,一直致力于手机取证方面的研究,在文中以具备阅后即焚功能特性的钉钉、Telegram为例,分析其数据存储格式,阐述了应用数据取证方法。

  • ?

    国内电子数据取证标准最新合集「2018版」

    向前看

    展开

    来源:电子数据取证与鉴定

    作者:蝈蝈

    《中共中央关于全面推进依法治国若干重大问题的决定》明确提出,要“推进以审判为中心的诉讼制度改革,确保侦查、起诉的案件事实证据经得起法律的检验。全面贯彻证据裁判规则,严格依法收集、固定、保存、审查、运用证据,完善证人、鉴定人出庭制度,保证庭审在查明事实、认定证据、保护诉权、公正裁判中发挥决定性作用”。

    对于电子数据的收集、固定、保存, 随着国家对于电子数据取证的重视,相关的标准化工作发展迅速。法律法规也明确规定了电子数据的取证鉴定工作必须依据标准进行,《关于办理刑事案件收集提取和审查判断电子数据若干问题的规定》第七条规定 “收集、提取电子数据,应当由二名以上侦查人员进行。取证方法应当符合相关技术标准。”《公安机关鉴定规则》第三十五条规定“鉴定人应当按照本专业的技术规范和方法实施鉴定,并全面、客观、准确地记录鉴定的过程、方法和结果”。司法鉴定程序通则第二十二条规定“司法鉴定人进行鉴定,应当依下列顺序遵守和采用该专业领域的技术标准、技术规范和技术方法:(一)国家标准;(二)行业标准和技术规范;(三)该专业领域多数专家认可的技术方法。”

    截至2018年11月,电子数据取证领域的各项标准与技术规范共有近50条,具体如下:

    一、国家标准(4条)

    GB/T 29360-2012 电子物证数据恢复检验规程

    GB/T 29361-2012 电子物证文件一致性检验规程

    GB/T 29362-2012 电子物证数据搜索检验规程

    GB/T 31500-2015 信息安全技术 存储介质数据恢复服务要求

    二、公共安全行业标准(26条)

    GA/T 754-2008电子数据存储介质复制工具要求及检测方法

    GA/T 755-2008电子数据存储介质写保护设备检测方法

    GA/T 756-2008数字化设备证据数据发现提取固定方法

    GA/T 757-2008程序功能检验方法

    GA/T 825-2009电子物证数据搜索检验技术规范(已作废)

    GA/T 826-2009电子物证数据恢复检验技术规范(已作废)

    GA/T 827-2009电子物证文件一致性检验技术规范(已作废)

    GA/T 828-2009电子物证软件功能检验技术规范

    GA/T 829-2009电子物证软件一致性检验技术规范

    GA/T 976-2012电子数据法庭科学鉴定通用方法

    GA/T 977-2012取证与鉴定文书电子签名

    GA/T 978-2012网络游戏私服检验技术方法

    GA/T 1069-2013法庭科学电子物证手机检验技术规范

    GA/T 1070-2013法庭科学计算机开关机时间检验技术规范

    GA/T 1071-2013法庭科学电子物证Windows操作系统日志检验技术规范

    GA/T 1170-2014移动终端取证检验方法

    GA/T 1171-2014芯片相似性比对检验方法

    GA/T 1172-2014电子邮件检验技术方法

    GA/T 1173-2014即时通讯记录检验技术方法

    GA/T 1174-2014电子证据数据现场获取通用方法

    GA/T 1175-2014软件相似性检验技术方法

    GA/T 1176-2014网页浏览器历史数据检验技术方法

    GA/T 1474-2018 法庭科学计算机系统用户操作行为检验技术规范

    GA/T 1475-2018 法庭科学电子物证监控录像机检验技术规范

    GA/T 1476-2018 法庭科学远程主机数据获取技术规范

    GA/T 1477-2018 法庭科学计算机系统接入外部设备使用痕迹检验技术规范

    GA/T 1478-2018 法庭科学网站数据获取技术规范

    GA/T 1479-2018 法庭科学电子物证伪基站电子数据检验技术规范

    GA/T 1480-2018 法庭科学计算机操作系统仿真检验技术规范

    三、司法鉴定技术规范(13条)

    SF/Z JD0400001-2014 电子数据司法鉴定通用实施规范

    SF/Z JD0401001-2014 电子数据复制设备鉴定实施规范

    SF/Z JD0403001-2014 软件相似性检验实施规范

    SF/Z JD04020001-2014 电子邮件鉴定实施规范

    SF/Z JD0400002-2015 电子数据证据现场获取通用规范

    SF/Z JD0402003-2015 即时通讯记录检验操作规范

    SF/Z JD0403003-2015 计算机系统用户操作行为检验规范

    SF/Z JD0403002-2015 破坏性程序检验操作规范

    SF/Z JD0401002-2015 手机电子数据提取操作规范

    SF/Z JD0402002-2015 数据库数据真实性鉴定规范

    SF/Z JD0402004-2018 电子文档真实性鉴定技术规范

    SF/Z JD0403004-2018 软件功能鉴定技术规范

    SF/Z JD0404001-2018 伪基站检验操作规范

    四、认证认可行业标准和规范(4条)

    RB/T 214-2017 检验检测机构资质认定能力评价 检验检测机构通用要求

    RB/T 219-2017 检验检测机构资质认定能力评价 司法鉴定机构要求

    CNAS-CL08:2018 司法鉴定/法庭科学机构能力认可准则

    CNAS-CL08-A001:2018 司法鉴定/法庭科学机构能力认可准则在电子数据鉴定领域的应用说明

    注:国家标准可在国家标准全文公开网上系统查看,司法鉴定技术规范可在司法部网站查看,行业标准则需购买。

    来源:电子数据取证与鉴定 作者:蝈蝈,编辑:@神琥科技

    四川神琥科技有限公司,是致力于提供网络空间安全和电子数据取证一体化解决方案的高新技术企业。神琥专注于研发具有中国自主知识产权的计算机取证产品,面向全国31个省市的司法机关、执法部门和各类企事业组织,提供电子数据的防护、监管、取证和治理的软硬件产品、服务及整体解决方案。

  • ?

    22款受欢迎的计算机取证工具

    景骁

    展开

    计算机取证是与计算机和网络犯罪有关的,一门非常重要的计算机学科分支。在早前,计算机只用于生成数据,但现在已扩展到与数字数据相关的所有设备。计算机取证的目标是通过使用数字资料的证据来进行犯罪调查,以找出网络相关罪行的主要责任人。

    为了更好的用于研究和调查,开发人员创建了多样的计算机取证工具。公安部门和调查机构可以根据自身情况,如预算和现有专家队伍等因素,来选取合适的取证工具。

    这些电脑取证工具,也被分为了不同的类别:

    磁盘和数据捕获工具文件查看器文件分析工具注册表分析工具互联网分析工具电子邮件分析工具移动设备分析工具Mac OS分析工具网络取证工具数据库取证工具

    在本文中,我将为大家罗列一些当前流行的计算机取证工具。这里需要说明的是,本文中工具是以随机顺序添加的,并不代表工具的排名。

    1. Digital Forensics Framework

    数字取证框架是另一个专门用于数字取证的流行平台。该工具是开源的,并具有GPL许可证。它同时适用于专业或非专业人员,简单易用。它可以用于数字监管链,访问远程或本地设备,Windows或Linux操作系统的取证,恢复隐藏已删除的文件,快速搜索文件的元数据以及其他各种功能。

    下载:http://digital-forensic.org/

    2. Open Computer Forensics Architecture

    开放式计算机取证架构(OCFA)是另一种流行的分布式开源计算机取证框架。该框架建立在Linux平台上,并使用postgreSQL数据库存储数据。

    它由荷兰国家警察局创建,用于自动化数字取证过程。它可以根据GPL许可证下载。

    下载:http://sourceforge/projects/ocfa/

    3. CAINE

    CAINE(计算机辅助调查环境)是用于数字取证的Linux发行版。它提供了一种以用户友好的方式将现有软件工具集成为软件模块的环境。这个工具是开源的。

    阅读更多:http://caine-live/

    4. X-Ways Forensics

    X-ways Forensics是由德国X-ways出品的一个法证分析软件,它其实是Winhex的一个法证授权版,跟Winhex界面完全一样。它可以运行在所有可用的Windows版本上。下面是它的一些主要功能:

    磁盘克隆和镜像功能,进行完整数据获取可分析 RAW/dd/ISO/VHD/VMDK 格式原始数据镜像文件中的完整目录结构,支持分段保存的镜像文件支持磁盘,RAID,扇区大小为8KB最大2TB的镜像的完全访问支持对JBOD、RAID0、RAID 5、RAID 5EE, RAID 6, Linux软RAID, Windows动态磁盘和LVM2等磁盘阵列自动识别丢失/删除的分区支持FAT12, FAT16, FAT32, exFAT, TFAT, NTFS, Ext2, Ext3, Ext4, Next3, CDFS/ISO9660/Joliet, UDF文件系统无需修改原始硬盘或镜像纠正分区表或文件系统数据结构来解析文件系统察看并获取 RAM和虚拟内存中的运行进程多种数据恢复功能,可对特定文件类型恢复基于GREP符号维护文件头签名数据库支持20种数据类型解释使用模板查看和编辑二进制数据结构数据擦除功能,可彻底清除存储介质中残留数据可从磁盘或镜像文件中收集残留空间、空余空间、分区空隙中信息创建证据文件中的文件和目录列表能够非常简单地发现并分析ADS数据(NTFS交换数据流)支持多种哈希计算方法 (CRC32, MD4, ed2k, MD5,SHA-1, SHA-256, RipeMD…)强大的物理搜索和逻辑搜索功能,可同时搜索多个关键词在NTFS卷中为文件记录数据结构自动加色书签和注释可以运行在Windows FE中等Windows环境配合F-Response可进行远程计算机分析等

    完整介绍请点击:http://x-ways/forensics/

    5. SANS数字取证工具包 – SIFT

    SIFT是SANS推出的数字取证工具包,SIFT以VMware虚拟映像的形式发布,里面集成了数字取证分析所有必须的工具。适用于Expert Witness Format (E01), Advanced Forensic Format (AFF),和 raw (dd) evidence formats。 今年早些时候,SIFT 3.0发布。

    在resource.infosecinstitute上的一篇文章中,我们已经详细介绍了SIFT。你可以阅读关于SIFT的这些帖子,以了解更多有关SIFT取证平台的信息。

    下载:http://digital-forensics.sans.org/community/downloads

    6. EnCase

    EnCase是另一款流行的多用途取证平台,具有许多不错的取证工具。该工具可以快速收集各种设备的数据,挖掘潜在的证据。它还会根据收集的证据生成相应的报告。

    该工具并不免费。 授权费用为995美元。

    阅读更多关于EnCase的信息:https://guidancesoftware/products/Pages/encase-forensic/overview.aspx

    7. Registry Recon

    Registry Recon是一款流行的注册表分析工具。它可以从证据中提取注册表信息,然后重建注册表。它还可以从当前和之前的Windows安装重建注册表。

    阅读更多:http://arsenalrecon/apps/recon/

    8. The Sleuth Kit

    Sleuth Kit是一个基于Unix和Windows的工具,可帮助你对计算机进行取证分析。它配备了各种有助于数字取证的工具。这些工具有助于分析磁盘映像,对文件系统进行深入分析以及其他各种功能。

    阅读更多:http://sleuthkit.org/

    9. Llibforensics

    Libforensics是一个是专门用于获取和分析数字取证的数字取证应用程序库。它是由Python开发的,并附带各种演示工具以便从各种类型的证据中提取信息。

    阅读更多:http://code.google/p/libforensics/

    10. Volatility

    Volatility是一个内存取证框架。主要用于事件响应和恶意软件分析。使用此工具,你可以从正在运行的进程,网络套接字,网络连接,DLL和注册表蜂巢提取信息。它还支持从Windows故障转储文件和休眠文件中提取信息。此工具根据GPL许可证免费提供。

    阅读更多:http://code.google/p/volatility/

    11. WindowsSCOPE

    WindowsSCOPE是用于分析易失性存储器的另一种内存取证和逆向工程工具。它主要用于恶意软件的逆向工程。它提供了分析Windows内核,驱动程序,DLL,虚拟和物理内存的功能。

    阅读更多:http://windowsscope/index.php?page=shop.product_details&flypage=flypage.tpl&product_id=35&category_id=3&option=com_virtuemart

    12. The Coroner’s Toolkit

    Coroner工具包或TCT也是一个非常好用的数字取证分析工具。它运行在几个与Unix相关的操作系统下。它可用于计算机灾难分析和数据恢复。

    阅读更多:http://porcupine.org/forensics/tct.html

    13. Oxygen Forensic Suite

    Oxygen取证套件主要用于手机上的证据收集。Oxygen会为我们收集设备的各种信息(包括制造商,操作系统,IMEI号码,序列号),联系人,消息(电子邮件,短信,彩信),还可以恢复已删除的消息,通话记录和日历信息。

    阅读更多:http://oxygen-forensic/en/features

    14. Bulk Extractor

    Bulk Extractor(批量提取器)也是一款重要和流行的取证工具。它会扫描文件的磁盘映像,文件或目录以提取有用的信息。由于在这个过程中,它忽略了文件系统结构,所以它比其他同类型的工具执行速度要快许多。情报和执法机构基本上都会用这款工具,来解决一些网络犯罪问题。

    下载:http://digitalcorpora.org/downloads/bulk_extractor/

    15. Xplico

    Xplico是一款开源的网络取证分析工具。主要用于,从使用Internet和网络协议的应用程序中提取有用的数据。它支持大多数流行的协议,包括HTTP,IMAP,POP,SMTP,SIP,TCP,UDP,TCP等。该工具的输出数据,会被存储在MySQL数据库的SQLite数据库中。同时,它也支持IPv4和IPv6。

    阅读更多:http://xplico.org/about

    16. Mandiant RedLine

    Mandiant RedLine是一款流行的,用于内存和文件分析的工具。Mandiant RedLine主要收集有关在主机上运行的进程信息,内存中的驱动程序,并收集其他数据,如元数据,注册表数据,任务,服务,网络信息和Internet历史记录,并最终构建适当的报告。

    阅读更多:https://mandiant/resources/download/redline

    17. Computer Online Forensic Evidence Extractor (COFEE)

    计算机在线法庭科学证据提取器,是专为计算机取证专家开发设计的一款工具包。该工具由Microsoft开发,用于从Windows系统收集证据。它可以被安装在USB驱动器或外部硬盘上。取证人员只需将USB插入目标计算机中,即可进行实时的分析。COFEE包含了超过150个信息收集、密码破解、网络嗅探等工具。而且它的分析速度也非常的快,大概在20分钟左右就可以完成对目标系统的完整分析。对于执法机构,此外,Microsoft还为使用该工具的执法机构,提供免费的技术支持。

    官方站点:https://cofee.nw3c.org/

    18. P2 eXplorer

    P2 eXplorer 这款取证图像挂载工具的设计旨在帮助调查员管理和调查证据。利用 P2 eXplorer,您可以将取证图像作为只读的本地逻辑磁盘和物理磁盘进行挂载。一旦挂载完毕,您可以使用 Windows Explorer 浏览图像内容,或将其加载到您的取证调查分析工具中。因为将图像作为物理磁盘挂载,您可以查看已删除的数据、以及未分配的图像空间。

    它可以一次安装多个图像。 它支持大多数图像格式,包括EnCasem,safeBack,PFR,FTK DD,WinImage,以及来自Linux DD的RAW图像,和VMWare图像。

    此工具有收费和免费版本,收费版本需要支付$199,免费版本的部分功能将无法使用。

    阅读更多:https://paraben/p2-explorer.html

    19. PlainSight

    PlainSight是一个基于Knoppix(Linux发行版)的Live CD,它允许用户执行数字取证任务,如查看互联网历史记录,数据刻画,USB设备使用信息收集,检查物理内存转储,提取哈希密码等。

    此工具是免费的。

    阅读更多:http://plainsight.info/index.html

    20. XRY

    XRY是Micro Systemation开发的移动取证工具。它用于分析和恢复来自移动设备的关键信息。该工具附带硬件设备和软件。硬件将手机连接到PC,软件对设备进行分析并提取数据。它旨在恢复数据以用于取证分析。

    该工具的最新版本可以恢复来自Android,iPhone和BlackBerry等各种智能手机的数据。它还可以收集已删除的数据,如通话记录,图像,短信和短信。

  • ?

    15款实用的取证相关工具,效率源陪你过七夕

    天问

    展开

    题 记

    人们爱讲天有“七星”“七宿”人有“七情”: 喜怒忧思悲恐惊色彩有“七色”音乐有“七音”诗歌有七言、七绝、七律诗人有“七窍”佛塔有七层天上七仙女世间有七珍(金、银、琉璃、碎磲、玛瑙、琥珀、珊瑚)

    源妹也是对7这个数字情有独钟,因为源妹是第177个入职效率源喜欢健身的单身迷情小编进入效率源后的这些年,体重稳稳的涨了7斤最近小伙伴们又陆续给源妹介绍了7个优质单身男然鹅,一心沉迷工作的源妹心里只有工作

    这个七夕,源妹要以独有的方式向大家告白15款取证工具集锦来袭

    NO1:winhexwinhex 是一款通用的以16进制编辑器为核心,专门用来对付计算机取证、数据恢复、低级数据处理、检查和修复各种文件、恢复删除文件、硬盘损坏、数码相机卡损坏造成的数据丢失等。总体来说是一款非常不错的16进制编辑器。上榜理由:winhex 是 X-Ways公司开发的,在全球拥有超过35000名注册用户,包括家庭计算机爱好者以及各类企业、公共管理、教育、美国联邦执法部门、政府和情报机构以及军队的专业人士(数据来源:X-Ways官方网站)。获得ZDNetSoftwareLibrary 五星级最高评价。

    NO2:R-StudioR-Studio是功能超强的数据恢复、反删除工具,采用全新恢复技术,为使FAT12/16/32、NTFS、NTFS5(Windows 2000系统)和 Ext2FS(Linux系统)分区的磁盘提供完整数据维护解决方案!同时提供对本地和网络磁盘的支持,此外大量参数设置让高级用户获得最佳恢复效果。上榜理由:可支持重多平台,windows,Linux,Mac都能用,非常好用。

    NO3:webshell检测工具WebShellkiller作为一款web后门专杀工具,不仅支持webshell的扫描,同时还支持暗链的扫描。这是一款融合了多重检测引擎的查杀工具。在传统正则匹配的基础上,采用模拟执行、参数动态分析监测技术、webshell语义分析技术、暗链隐藏特征分析技术,并根据webshell的行为模式构建了基于机器学习的智能检测模型。传统技术与人工智能技术相结合、静态扫描和动态分析相结合,更精准地检测出WEB网站已知和未知的后门文件。上榜理由:“世界上没有绝对安全的系统”,不论你对自己敲出的代码或者网站的安全性有多么拍胸脯的把握,你都不得不认同这至理名言。而这款软件可以协助我们进行取证素材收集与预测——讲述已发生、正在发生的、将来会发生的攻击事件。

    NO4:clipbrd剪切板查看工具当您从某个程序剪切或复制信息时,该信息会被移动到剪贴板并保留在那里,直到您清除剪贴板或者您剪切或复制了另一信息。“剪切板查看工具”可以在任何需要的时候将信息从剪贴板粘贴到文件中。但是,信息仅暂时存储在剪贴板上。 上榜理由:现场勘验辅助小工具之一。该工具可快速查看过往复制过的内容,并对关键内容进行证据固定。

    NO5:DRS6800数据恢复系统DRS6800数据恢复系统广泛支持硬盘、U盘、存储卡、阵列、镜像文件的数据恢复系统。更能对无法正确读取的故障硬盘进行诊断、修复与数据提取。是司法取证领域广受推崇的数据恢复专家。尤其擅长故障硬盘数据恢复。是电子数据取证分析人员必备的数据恢复系统。上榜理由:效率源榜首产品。明明可以靠颜值,非要靠实力。经久不衰的口碑积累,名副其实的实力派选手,服务过众多公检法机构,是司法取证领域广受推崇的数据恢复专家。

    NO6:Registry Workshop注册表分析工具Registry Workshop 是一款高级的注册表编辑工具,能够完全替代 Windows 系统自带的 RegEdit 注册表编辑器。Registry Workshop 提供许多其他功能,提高注册表编辑操作效率。能够剪切、复制和粘贴注册项和键值名,还可以进行撤销和重做操作;能够快速地查找和替换所需注册项,键值名和字符串;允许编辑注册表文件同系统自带的注册表编辑器一样;并且提供容易使用和灵活的收藏夹功能 。上榜理由:小身材,大功能。对注册表关键文件的改动、增删、操作变化一览无余。

    NO7:SPF9139智能手机数据恢复取证系统SPF9139智能手机数据恢复取证系统是一款面向专业司法取证领域的实验室或其它固定环境而设计的高性能手机数据取证产品。集手机镜像、数据提取、删除恢复、数据筛选及报告导出为一身。并能在取证过程中智能发现检材中的敏感信息。上榜理由:世界上公认的第一部智能手机IBM Simon(西蒙个人通讯设备)诞生于1993年,它由IBM与BellSouth合作制造。从诞生到至今,短短的二十几年,智能手机的普及率成倍的增长。中国近14亿人口大约有9亿人口都在使用使用智能手机,因此,在现阶段的电子取证过程中,手机取证占比非常大,业务量非常多。手机取证厂商及产品也在飞速更新迭代。效率源SPF9139根据手机的情况,智能匹配相应的提取方式,面对不同技术背景的取证人员来说,更容易理解,更具有可操作性,提高了取证效率,无疑是一种更好的选择。

    NO8:截屏精灵极简且便携的专业取证过程固定工具。(这里源妹要打个广告啦,效率源截屏精灵将于9月初跟大家正式见面,期待期待哟!)效率源截屏精灵搭载在U盘上直接运行,避免在目标主机产生数据,最大限度的保证目标主机的原始性。操作简单、小巧便携。是取证过程中不可或缺的固定工具。上榜理由:就好比未来大众电影百花奖、中国电影金鸡奖、中国电影华表奖上榜新秀。2018年最具创造力、影响力、关注度的年度大片,票房预估超越‘一出好戏’的取证界得力的不可或缺的明日之星。

    NO9:WinLogOnView计算机登录日志查看工具WinLogOnView是一个用户界面友好的应用程序。软件可显示的数据如:登录ID、用户名、当前登录的帐户、域名和计算机名以及电脑的正常运行时间。上榜理由:完全开源和免费使用。该款工具小巧、方便、便携、实用。当您想浏览本地计算机或远程计算机的详细信息时,就派上用场了。简单易用没商量。

    NO10:哈希值计算工具这里推荐HashCalculator小工具。该款小巧而实用的文件哈希值计算工具,通过文件和字符串输入来计算哈希值,然后可以选择导出到文本文件。软件已汉化,使用简单方便。上榜理由:又一款免费小工具良心推荐。不仅如此,在取证过程中,可以用来协助确定数据的唯一性!仅此一条,足矣。

    NO11:WFS6910网站勘验取证系统WFS6910网站勘验取证系统是市面上最快的网站勘验产品。它基于windows平台开发的网站远勘系统。可以方便、高效的对所有网站进行远程固定。WFS能对数据量大、内容多、信息更新快的网站进行自动化处理,快速生成网页快照。勘验过程同步截屏录像,勘验完成后生成哈希检验与取证报告,复合司法规范。上榜理由:效率源新品首发,以固定网页速度飞快而一炮走红。走红速度堪比最近很火的网络大片'延禧攻略'。不仅如此,极简且专业的操作流程真是人见人爱,花见花开。

    NO12:DumpIt内存镜像工具DumpIt 是一款绿色免安装的 windows 内存镜像取证工具。利用它我们可以轻松地将一个系统的完整内存镜像下来,并用于后续的调查取证工作。上榜理由:利用内存镜像工具可以还原电脑当时的运行状态,防止因为关机造成的内存数据的丢失。

    NO13:TrueCrypt密码破解工具TrueCrypt密码找回工具是一款隐私加密TrueCrypt密码找回工具,简单,明了。傻瓜式操作,能够快速上手。上榜理由:对于一些采用TC加密的数据,无法直接解密,就需要借助密码破解工具尝试暴力破解。为加密数据的破解提供了更多的可能性。

    NO14:Everything文件快速查找工具Everything文件快速查找工具就如同它的名称一样,能够轻松快速的查找到您想要的文件,在很短的时间内做出一个非常准确的搜索定位。上榜理由:大大提高了目标文件查找效率。在这个时间就是生命、时间就是金钱的时代,高效率解决问题无疑是任何单位或个人共同的目标导向。更不用说是对办案或者取证过程中分秒必争的各个环节。

    NO15:volatity内存分析工具能直接查看和修改进程内存数据的软件。可用在破解软件,修改软件数据之用;适合电脑老鸟使用,新手必须学习必要的基本知识后方可使用。上榜理由:专业级免费工具推荐。可借助该工具有效分析内存镜像文件,解析出所有正在内存中运行的进程、所有的载入模块和DLL进程、所有正在运行的设备驱动程序、每个进程打开的所有文件、每个进程打开的所有注册表的键值等等。是一款专业的免费的功能全面的不可多得的工具软件。

  • ?

    最专业的软件数据库数据恢复

    邵二娘

    展开

    软件:用友,速达,管家婆,远光,奇安、金蝶、美萍、百威、广联达……等各种财务软件、医药软件、医院软件、汽配软件、服装软件、宾馆软件、书店软件、超市软件、OA办公自动化……等各种行业软件。

    数据库:SQL,Oracle,Sybase,Access、dBase,FoxBase……等各种版本的新老数据库。

    故障:数据库质疑,删除库内表,格式化,重做系统,重分区,系统还原,软件报错,数据错乱,备份覆盖,硬盘损坏……

    收费:根据故障轻重和数据库文件的容量收费,500元起,数据库文件容量越大,工作量越大,耗时越长,收费越高。

    涉密:如果客户数据涉密和隐私,可以签订《数据保密协议》,保证数据不会有任何形式的泄露。

  • ?

    电子数据取证之MySQL数据库删除数据的恢复指南

    凄惘

    展开

    MySQL是一个关系型数据库管理系统,由瑞典MySQL AB 公司开发,目前属于 Oracle 旗下产品。MySQL 是最流行的关系型数据库管理系统之一,在 WEB 应用方面,MySQL数据库使用的比较多。

    公检法部门在处理涉黄、诈骗的案件时,常常会遇到对涉案网站、论坛的服务器进行取证,有时嫌疑人为了毁灭罪证,故意删除数据,这就涉及到对MySQL数据库进行数据恢复、固定和取证。效率源科技的技术大咖针对一线办案人员遇到的痛点,写了这篇MySQL数据库删除数据的恢复指南,希望对办案人员有所启发。

    binlog日志简介:

    binlog 就是binary log,二进制日志文件,这个文件记录了MySQL所有的DDL和DML(除了数据查询语句)语句,以事件形式记录,还包含语句所执行的消耗的时间。

    binlog日志包括两类文件:

    1)二进制日志索引文件(文件名后缀为.index):用于记录所有的二进制文件;2)二进制日志文件(文件名后缀为.00000*):记录数据库所有的DDL和DML(除了数据查询语句select)语句事件。

    binlog日志对于mysql数据库来说是十分重要的。在数据丢失的紧急情况下,可以尝试用binlog日志功能进行数据恢复操作。正是由于binlog日志以上的特性,在实际的案件取证中也可以通过binlog日志来恢复删除数据。要通过binlog日志恢复mysql数据库删除数据的前提:binlog日志确定是开启的。

    查看binlog日志是否开启,有以下三种方法

    方法一:打开MySQL数据库的配置文件(windows系统中的配置文件为my.ini,一般在安装目录的根目录下;Linux系统中配置文件为myf,一般在/usr/local/mysql/etc/目录下),在配置文件中查看log-bin=MySQL-bin有没有被注释掉(每行第一个字符为#号表示该行被注释),若没被注释表示开启,若被注释表示没有开启。

    方法二:在MySQL命令行下使用show variables like ‘log_bin’;命令查看binlog日志是否开启,Value的值为ON表示开启,为OFF表示关闭。

    方法三:在存放数据库的文件夹中是否存在mysql-bin.000001类似的文件,有则表示binlog日志功能是开启的。

    在数据恢复过程中会用到的binlog日志操作命令

    1、查看所有binlog日志列表:

    在mysql命令界面输入命令: mysql> show master logs

    2、查看master状态,即最后(最新)一个binlog日志的编号名称及其最后一个操作事件pos结束点(Position)值:

    在mysql命令界面输入命令: mysql> show master status

    3、刷新log日志,自此刻开始产生一个新编号的binlog日志文件:

    在mysql命令界面输入命令:mysql> flush logs

    注:每当mysqld服务重启时,会自动执行此命令,刷新binlog日志;在mysqldump备份数据时加 -F 选项也会刷新binlog日志

    4、重置(清空)所有binlog日志:

    在mysql命令界面输入命令:mysql> reset master

    如何读取binlog日志中的内容?

    1、使用mysqlbinlog自带查看命令法:

    注: binlog是二进制文件,普通文件查看器cat more vi等都无法打开,必须使用自带的 mysqlbinlog 命令查看binlog日志与数据库文件在同目录中。

    Mysql安装路径下的bin文件夹下输入以下命令:

    C:\\xampp\mysql\bin>mysqlbinlog C:\\xampp\mysql\data\mysql-bin.000009

    2、上面这种办法读取出binlog日志的全文内容较多,不容易分辨查看pos点信息,这里介绍一种更为方便的查询命令在MySQL的命令界面:

    在mysql命令界面输入:mysql> show binlog events [IN 'log_name'] [FROM pos] [LIMIT [offset,] row_count]

    选项解析↓

    IN 'log_name':指定要查询的binlog文件名(不指定就是第一个binlog文件)FROM pos:指定从哪个pos起始点开始查起(不指定就是从整个文件首个pos点开始算)LIMIT [offset,]:偏移量(不指定就是0)row_count:查询总条数(不指定就是所有行)

    删除数据案例及操作步骤:

    下面我们通过一个实例操作来完整查看「如何通过binlog日志恢复MySQL数据库删除数据。

    案例介绍:

    现有MySQL数据库,其中有名为test的数据库,其中没有任何的表,怀疑数据被删除,在该电脑中还发现了该数据库的备份,备份最后被修改的时间为2018-11-21 15:27:12。

    目的:

    查看是否有删除的操作,如有删除尝试恢复出删除的表的内容。

    思路分析:

    1、判断数据库是否开启了binlog日志的功能;

    2、通过binlog日志查询是否有删除的操作;

    3、若删除了数据,通过binlog日志恢复数据库中的内容。

    下图就是通过binlog日志实现增量恢复数据库删除数据的流程:

    01.判断数据库是否开启了binlog日志:

    在MySQL命令行下使用show variables like‘log_bin’;命令中log_bin的Value为ON,该数据库的binlog日志是开启的。

    02.判断数据库是否有被删除的操作:

    1)在mysql命令界面通过show master logs;命令查看binlog日志列表,发现一共有8条日志。

    2)在mysql命令界面通过命令show binlog events in 'mysql-bin.000008';可以查看最后两条命令为“use ‘test‘;delete from t1,use `test`;DROP TABLE `t1`”由此可判断出数据库test中t1表中的内容被清空了,并且把表也删除了。

    03.恢复数据库中删除的数据:

    1)由于表t1被删除了,没有该表的数据结构无法直接通过binlog日志来恢复删除的数据;但是我们在电脑中发现了该数据库的备份,直接还原后就可以得到表t1的数据结构。(这里不做还原的详细解说,如果您想了解还原详细操作步骤,可在后台留言)。

    恢复出的数据结构

    2)备份最后修改时间为2018-11-21 15:27:12,MySQL-bin.000008的创建时间为2018-11-20 14:15:40,可以推断出备份后表t1的所有操作都在该日志中。

    3)在mysql命令界面使用命令show binlog events in 'mysql-bin.000008';打开最后一个日志文件,找出开始和结尾的pos点,分别为:4和1223,如下图:

    4)提取日志文件该段落:在mysql安装界面的bin目录下输入一下命令:mysqlbinlog C:\\xampp\data\mysql-bin.000008 --start-position=4 --stop-position=1223 -r 1.sql,该命令把日志文件中的所有语句提取到了bin目录下的1.sql中。

    5)通过分析该sql文件可以发现其中记录了每一条命令的执行的时间,找到备份创建时间2018-11-21 15:27:12之后的所有命令另存为2.sql。如下图:

    6)另存为2.sql后,把最后两条删除的命令去除,直接在数据库中运行,就可以恢复出表中的所有数据。

    注意事项:

    1、在恢复之前一定要确认MySQL数据库的binlog日志是开启的;2、若把表删除一定要想办法把表的数据结构找到,这样才能准确的恢复出数据;3、binlog日志中是记录了每条语句的执行时间的,可以通过时间来恢复;4、在截取插入语句的时候一定要注意不要把最后一条删除的语句截取到,不然恢复的数据又会被删除。

    以上就是效率源科技的技术大咖针对使用binlog日志恢复MySQL数据库删除数据的方法,希望上述的问题解决思路能给公检法一线办案人员一些参考和帮助。如对文中的操作、描述有任何疑问,或者有相关数据库恢复案件协助支持也可以直接联系效率源科技,获得技术协助。

  • ?

    效率源科技-安卓模拟器数据提取数据取证分析方法

    渣澈歌

    展开

    安卓模拟器小知识

    随着虚拟化技术的不断成熟,越来越多的厂商加入到虚拟化产品的大军中,而安卓模拟器就是应用虚拟化技术的佼佼者。

    安卓模拟器,是能在电脑上模拟安卓操作系统,并能安装、使用、卸载安卓应用的软件,它能让你在电脑上也能体验操作安卓系统的全过程。目前比较常见的安卓模拟器有“Android SDK”、“BlueStacks”和“逍遥安卓模拟器”等。

    由于安卓模拟器操作简单,成本低,故一些不法分子就选择利用安卓模拟器进行诈骗等违法犯罪行为。

    本文,效率源科技将主要介绍基于逍遥安卓模拟器的数据提取分析,数据取证方法。

    逍遥安卓模拟器取证

    逍遥安卓模拟器是一款基于VMware Workstation的强劲安卓模拟器,在实际运用过程中,为了方便数据的存储和携带,可通过“逍遥安卓-多开管理器”导出扩展名为ova格式的虚拟包镜像文件,该文件包含所有用于部署虚拟机的必要信息,是由DMTF(Distributed Management Task Force)所定义的。

    通过对ova格式镜像文件的研究分析,发现ova格式镜像文件是一种单一的压缩文件,解压完成之后就是vmdk虚拟磁盘文件,因此对逍遥安卓模拟器数据提取分析只需对导出的ova格式镜像文件中的vmdk虚拟磁盘文件进行分析即可。

    下文将具体介绍逍遥安卓模拟器数据提取思路和操作步骤。

    逍遥安卓模拟器数据提取分析思路

    对逍遥安卓模拟器数据进行提取分析时,最关键的就是找到对应的虚拟机文件,这样就可以获取到相应的安卓应用数据,进而通过手机取证分析软件解析数据。获取vmdk虚拟机文件的方式有:

    1、直接查找

    逍遥模拟器安装完成并启动安卓模拟器之后,默认会在模拟器的安装目录下生成存储数据的vmdk虚拟磁盘文件,可以通过效率源DF6600电子数据分析系统对这些虚拟磁盘文件解析、提取分析;

    2、ova格式镜像文件提取分析

    在上文中我们已经知道逍遥安卓模拟器可以导出便于保存和携带的ova格式的镜像文件,将ova格式镜像进行解压就可以获得vmdk的虚拟磁盘文件,再通过电子取证工具对解压后的vmdk虚拟磁盘文件提取分析即可;

    逍遥安卓模拟器数据提取分析步骤

    案例背景

    案情简介:不法分子利用逍遥安卓模拟器通过QQ、网银等骗取钱财;

    案件检材:U盘镜像(存储逍遥安卓模拟器的ova格式镜像文件);

    会使用到的取证分析工具

    DRS6800数据恢复系统,以下简称“DRS”;

    SPF9139智能手机数据恢复取证系统,以下简称“SPF9139”;

    WinHex 16进制编辑器,以下简称“WinHex”;

    具体操作步骤

    针对案例中的情况,对此逍遥安卓虚拟机数据提取分析步骤如下:

    1、通过DRS加载U盘镜像文件,提取并恢复ova格式的全部文件;

    2、把提取恢复的ova格式镜像文件全部改成压缩格式文件(可通过DOS命令进行批量修改),然后对压缩文件进行解压,解压后为vmdk虚拟磁盘文件;

    3、通过WinHex加载解压后的vmdk虚拟磁盘文件,分析并定位数据区;

    4、定位数据区后,通过DRS加载存放数据的vmdk虚拟磁盘文件进行提取分析,获取到QQ应用数据包“com.tencent.mobileqq”文件夹并恢复保存到本地;

    5、采用上述同样的方法将QQ聊天记录中多媒体缓存存放的数据包“tencent”文件夹恢复并导出,和QQ应用数据包“com.tencent.mobileqq”放到同一文件的根目录下;

    6、最后使用SPF9139通过加载文件夹的方式进行取证分析,即可采集到逍遥安卓模拟器中QQ聊天记录相关数据;

    7、导出数据报告。

    小编有话说!

    关于逍遥安卓模拟器数据提取分析方法的分享到这里就告一段落了,希望我们的分享能让大家有所收获,也非常欢迎大家来跟我们分享、交流、探讨行业的新技术、新需求,大家一起共同学习成长。当然如果您们有模拟器相关案件协助也可以联系我们哦!

  • ?

    实操有效的数据恢复小工具

    皮耶塔尔萨里

    展开

    借助专业的工具和手段对数据进行读取、抢救和恢复的技术称为数据恢复技术。

    根据不同的存储介质,数据恢复可分为硬盘数据恢复、移动存储设备及多媒体卡数据恢复、光盘数据恢复、软盘数据恢复。本文分别介绍数据无法正常读取的原因及恢复方法。

    硬盘数据恢复

    故障原因:

    1.物理故障

    包括电机不转、通电后磁头错位、磁头损坏、盘片划伤等,可采用更换、加载、定位等方法进行数据修复。

    2.其他原因

    系统不能正常启动密码或权限丢失MBR分区丢失误操作误删除误分区病毒破坏黑客攻击RAID磁盘阵列失效

    恢复数据包括:Office文档、图片、视频、数据库文件、邮件等

    推荐工具:

    R-Studio

    美国的R-tools公司的核心产品,目前市面上认可度比较高的数据恢复工具,可针对文档、图片、视频、文件、数据库文件等超过200种文件类型进行恢复,并支持对分区以及Raid阵列的恢复。

    Ontrack EasyRecovery

    操作简单的数据恢复工具,针对常见的文档、图片、视频、文件等数据类型可以进行快速的扫描和恢复。

    Recover数据恢复三件套

    澳大利亚经典数据恢复软件,分为文件恢复、图片恢复和邮件恢复三个组件,每个组件各司其职,其中文件恢复组件是核心组件,具备其他两个组件的功能,可以对常见文件、图片、视频、邮件等进行数据恢复。

    Stellar Phoenix Windows Data Recovery

    印度Stellar公司出品,专门针对Windows系统中的文件恢复,可对文档、图片、视频、邮件以及常用文件恢复。

    Stellar SQL Database Toolkit(SQL数据库恢复工具组)

    Stellar公司产品,主要针对SQL数据库的文件恢复。

    Stellar Outlook Toolkit(Outlook邮件恢复工具组)

    Stellar公司产品,针对Outlook的专门工具,可以对损坏Outlook文件进行修复,并支持对Outlook生成的pst文件进行备份、复制、拆分等操作。

    移动存储设备及多媒体卡数据恢复

    故障原因:

    常见短路、过电损坏、芯片损坏、闪存无法读取等

    设备包括:U盘、闪存、Mp4、CF、SD、XD、MMC、SM、SMC、记忆棒等

    推荐工具:

    效率源Flash

    光盘数据恢复

    故障原因:盘片划伤

    推荐工具:

    VMI Hybrid2.0光盘修复工具

    VMI2550i光盘修复工具

    软盘数据恢复

    故障原因:

    数据介质损坏出现的电路故障、磁头偏移等

    恢复方法:采用更换、加载、定位等方法进行数据修复

  • ?

    监控数据恢复取证-盘点进水监控硬盘的数据恢复

    支凝竹

    展开

    案情简述

    2017年9月10日早上8点左右,山东某地液化气站发生爆炸,当地相关单位第一时间赶到现场进行扑救,火势得到控制。在调查起火原因时需要通过调取站点监控视频查找起火原因,但是因为救火导致监控主机及其数据硬盘浸水,不敢直接通电,当地相关单位连夜将监控机连同监控硬盘送检至效率源科技,希望效率源科技对硬盘进行修复,恢复里面的数据,为爆炸案进行监控数据恢复取证,提供线索。

    效率源科技接到案件协助后,立马投入工作,成功获取了所需时间段的监控机视频数据,为相关单位侦破爆炸案提供了有价值的数据信息。

    涉案检材情况

    监控机丨中维世纪

    硬盘丨西数(3T内存)

    案件需要视频数据

    2017年9月10号6点至案发时间段的视频

    监控视频数据恢复思路

    由于本次涉及的是监控视频的案件,针对监控视频案件的监控数据恢复取证需要注意以下事项:

    1、需要对涉案时间段的监控视频的状态做出准确分析,主要有以下几点:

    1)北京时间校准,明确监控主机时间和实际北京时间的时间差;

    2)监控日志分析,排除一些不确定因素,例如:从日志分析中得出在涉案时间段监控主机处于关机状态,就可以明确监控主机在涉案时间段并未录制;

    3)案件相关通道的确认;

    4)监控录制周期确认;

    5)存储方式确认:硬盘、阵列、SD卡等;

    6)其他周边情况等;

    注:以上操作都必须在监控机可正常通电开机的情况下才可以做出判断。

    2、针对火灾、爆炸现场的监控主机,其内部的数据硬盘可能会有高温损坏、浸水损坏、震荡损坏等情况,处理时需要注意以下几点:

    1)拿到硬盘后严禁通电(火烧、水浸后盘腔内会产生杂质,通电会加重硬盘的损坏程度,影响硬盘数据恢复的成功率);

    2)硬盘如果进水,为了防止硬盘电路结构生锈,可先拆下电路板,室温风干;

    2)寻求专业人士在特定环境下进行全方位检测(例如开盘);

    3)开盘后对水渍或杂质进行处理,并根据相应故障情况进行物理修复,固件修复;

    4)修复后再选择专业数据恢复工具(如:效率源DRS6800数据恢复系统,(以下简称DRS)、HPE硬盘盘体拆卸专用设备(以下简称HPE))进行恢复;

    需求数据恢复的具体操作过程

    1、监控主机处理

    通过查看监控机的状态,发现监控主机处于严重损坏状态,没有办法直接通电查看监控视频和监控日志等信息,通过监控系统管理人员得知,监控主机时间与北京时间无明显时间差,故此决定直接拆卸监控硬盘分析;

    TIPS:

    一般来说监控日志存储在监控机中,可以通过监控日志来判断需要时间段视频的数据状态,是正常、丢失、或者覆盖。

    千万注意,一定不要接原始的监控硬盘在监控机上,以防止数据录入;

    2、监控硬盘外部处理

    将监控主机的监控硬盘拆卸下来,通过外观查看发现监控硬盘并未严重受损,其外部最重要的电路板情况如下:

    3、监控硬盘电路板处理

    将电路板拆卸下来,发现有水渍,经过简单的处理后,使用DRS单接电路板,系统未显示异常,说明电路板完好。

    TIPS:

    进水硬盘的电路板拆卸下来后,要看下有没有水渍,如果有的话可以利用吹风机(注意控制温度)、海绵垫、放通风处风干等方式进行处理;

    如果电路板有问题,接入DRS后系统会报警;

    4、监控硬盘内部处理

    进行开盘操作,通过效率源专用硬盘开盘工具HPE在标准洁净间开盘处理,发现盘腔内部无水渍,硬盘内部的磁头物理状态正常,盘片无损坏,其他结构件无明显损坏;

    TIPS:

    如果磁头损坏需要更换新的磁头,而如果盘片出现严重损坏的话数据恢复的可能性就非常低了。

    5、查找所需视频数据

    没有发现问题之后,使用DRS给硬盘进行通电检测,发现硬盘能够正常识别,在硬盘存储的中间位置有一些坏道影响,但硬盘数据访问没有什么问题。

    进入DRS数据恢复界面,识别到该硬盘有十个FAT32分区,属于windows可见的监控系统。

    使用DRS扫描分区里面的数据, 发现9月10号的数据在其中一个分区,为了更好的提取完整数据或规避坏道区的影响,使用效率源DRS特有的数据镜像的专家模式进行数据固定,将这个分区镜像出来;(如果监控主机的文件系统是厂家私有的,则需要使用专门的视频提取恢复工具:如效率源的VIP视频侦查单兵系统);

    6、数据恢复

    通过DRS中加载镜像的功能,对镜像分区进行数据恢复,然后将想要时间段的数据保存出来(为了更好的找到相关线索,同时将前两天的视频给恢复了出来);

    7、查看相关视频数据能否正常播放

    进行视频浏览、查看 ,发现每个通道里最后一个视频都不能正常查看,使用DRS的MP4修复工具进行修复,修复之后视频能够正常查看了;

    8、成功找到所需视频素材,出具相关报告

    通过对找到并修复的涉案时间段的监控视频查看,成功找到爆炸原因,通过DRS的报告模块生成操作报告并结合分析处理情况出具本次检验报告。

    进水硬盘处理温馨小贴士

    1、针对这种有进水可能的硬盘,切记的一点就是不能够直接通电;

    2、需要先对硬盘的硬件进行检测,查看硬盘是否有问题,如果有的话就需要更换硬件;

    3、如果有更换磁头等操作,最好先直接对源盘做镜像,以防止操作时造成硬盘再次损坏;

    4、镜像软件最好选择专业的,比如效率源科技的DR

  • ?

    司法取证技术可以恢复删除的微信聊天记录?是的,可以!

    Thalia

    展开

    近日,中共合肥市纪律检查委员会官方微信公众号发布信息称:今年3月,安徽巢湖市纪委在办理省纪委指定专案中,利用科技从谈话对象处提取到一组被删除的微信聊天记录。

    一条很普通的新闻通告。但是,细心的网友还是划出了不一样的重点。

    什么?已经删除的聊天记录还能被找到?

    瞬间,就勾起了人们对于“微信保存用户聊天记录”的猜测,很多人相信肯定是微信在服务器端保存了聊天记录。

    当然,腾讯在第一时间做出了回应,主要意思是:我们的服务器是没有保存大家聊天记录的,被提取的消息是通过司法取证技术从设备的存储系统中提取出来的。

    显然,微信的这波解释还是没办法让所有人相信。

    不过,据中海义信司法鉴定所的小伙伴介绍,腾讯这次还真是被冤枉的。

    他们解释道:腾讯所说的司法取证技术叫数据恢复技术,其作用就是从存储器中恢复被删除的数据信息。

    以这次的微信为例:首先,微信聊天记录是储存在手机内存里的,腾讯服务器有没有储存小编是不知道的。

    删除微信聊天记录,其实是删除了手机内存里的聊天记录,这些删除的记录在正常情况下是无法看到的,但实际上它还存在于手机内存当中,只是被打上了“已删除”的标签,并可以在这里覆盖新的内容。

    这部分被打上“已删除”标签的内容,在被新内容覆盖之前,只要通过专业的数据恢复软件和设备就有可能被恢复。

    而现在,绝大多数的刑事案件的调查中,最开始都会对犯罪嫌疑人的微信和QQ的记录进行提取,获取嫌疑人的犯罪动机和犯罪证据。

    不仅是刑事案件的取证,在企业内部调查、会计审查等方面数据恢复技术的应用也多了起来。

    前段时间,鉴定所的小伙伴就接到了XX财富投资管理股份有限公司的求助。

    这家公司发现在物品采购时,存在商品以假乱真、以次充好的情况。经初步调查发现,某采购负责人存在内外勾结嫌疑。

    但由于该采购负责人警惕性极强,公司并未在其电脑设备中找到相关证据。

    就在其调查陷入僵局的时候,这家公司找到了他们。

    而他们也不负众望,经过两周的努力,将提供的台式电脑和surface平板电脑内所有被删除的,和案情相关的招投标、采购、供货、验收文档恢复了出来。

    为这家公司的调查提供了有力的证据。

    数据恢复技术除了对上面提到的文档和即时通讯软件的聊天记录进行恢复外,对于电脑和手机中的视频、音频、图片文件,也都是可以进行恢复。

    在日常生活和工作中,数据恢复技术的应用也渐渐多了起来。

    像通话记录不小心点了删除,看完联系人的信息却手滑点了删除,要删除一张模糊的照片却手抖把清晰的那张按下了删除,工作中,因为失误导致重要文件资料被删除的情况也时有发生,这些问题都可以通过数据恢复技术来解决。

取证数据恢复

所有视频需要登录后,才能观看

请先登录您的帐号,即可完整播放,如果您尚未注册帐号,请先点击注册。

img

在线咨询

建站在线咨询

img

微信咨询

扫一扫添加
动力姐姐微信

img
img

TOP