数据取证:OSForensics,新时代的数字化调查取证工具

2024-08-23 16:20

本文主要是介绍数据取证:OSForensics,新时代的数字化调查取证工具,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

天津鸿萌科贸发展有限公司是 OSForensics 数据调查取证软件的授权代理商。

OSForensics 数据调查取证软件协助用户通过高性能文件搜索和索引快速从计算机中提取数据调查证据;通过哈希匹配、驱动器签名比较、电子邮件、内存和二进制数据识别可疑文件和活动;管理您的数字调查并根据收集的取证数据创建报告。

文章内容:

一、全面的取证调查工具

二、识别可疑文件和活动

三、管理您的数字调查

一、全面的取证调查工具

1 更快地查找文件

OSForensics™ 提供了一种在 Windows 计算机上查找文件的最快、最有效的方法。您可以按文件名、大小、创建和修改日期以及其他条件进行搜索。结果将返回并显示在几个不同的有用视图中。其中包括时间线视图及缩略图视图。

OSForensics 文件搜索比 Windows 内置的搜索快很多倍。与经常遗漏文件的 Windows 不同,您可以确信 OSForensics 会找到磁盘上的每个文件。

2 广泛的文件类型支持

基于广受好评的 Zoom 搜索引擎支持,OSForensics 具有强大的预索引搜索功能,可提供数百种文件格式的全文搜索,可提供:

  • 搜索结果相关性排名
  • 日期排序和日期范围搜索
  • 通配符搜索
  • OCR(光学字符识别)
  • 精确短语匹配
  • “类似 Google” 的上下文结果
  • 突出显示
  • 排除搜索(又称否定搜索)

支持文件格式: OSForensics 可以索引各种文件格式的内容。其中包括:DOC、DOCX、PDF、PPT、XLS、RTF、WPD、SWF、DJVU、JPG、GIF、PNG、TIFF、MP3、DWF、DOCX、PPTX、XLSX、MHT、ZIP、PST、MBOX、MSG、DBX、ZIP、ZIPX、RAR、ISO、TAR、7z 等。还支持递归容器。因此,可以正确地索引 PST 文件中的电子邮件附件 DOCX 文件,而 PST 文件又被压缩为 ZIPX 文件。甚至支持二进制文件和未分配的簇。

3 恢复已删除的证据

OSForensics™ 允许您恢复和搜索已删除的文件,即使这些文件已从回收站中删除。有助于查看用户可能试图销毁的文件。

对于找到的每个已删除文件,都会显示相应的质量指标,范围为 0-100。值接近 100 表示已删除文件基本完好,只有少数数据簇缺失。

4 发现用户活动

OSForensics™ 会扫描您的系统以查找近期活动的证据,例如访问过的网站、连接的 USB 设备、无线网络、近期下载、网站登录名和网站密码。这对于识别用户的趋势和模式以及最近访问过的任何材料或帐户特别有用。

5 密码恢复和解密

使用 OSForensics,可以发现和破解实时系统或取证镜像中的密码:

  • 网站登录名和密码(Chrome、IE、Edge、Firefox、Opera等)
  • Outlook 和 Windows Live Mail 密码
  • 已保存的 Wifi 密码
  • Windows 自动登录密码
  • Windows 7、8 和 10 产品密钥
  • Microsoft Office 和 Visual Studio 产品密钥
  • 端口(串行/并行)
  • 网络适​配器
  • 物理驱动器和光驱
  • Bitlocker 检测

6 显示隐藏磁盘区域 - HPA/DCO

OSForensics ™ 可以发现并揭露硬盘的 HPA 和 DCO 隐藏区域,这些区域可用于恶意目的,包括隐藏非法数据。主机保护区 (HPA) 和设备配置覆盖 (DCO) 是用于隐藏硬盘扇区以防止最终用户访问的功能。

7 访问卷影副本

OSForensics ™ 支持访问卷影副本。卷影副本提供了过去某个时间点的卷的内容。这样可以发现文件的更改,甚至查看可能已删除的文件。

二、识别可疑文件和活动

1 验证并匹配文件

使用 OSForensics 通过比较哈希值来确认文件未被破坏或篡改,或确定未知文件是否属于已知文件集。使用 MD5、SHA-1和 SHA-256 哈希验证和匹配文件。查找内容与扩展名不匹配的错误命名文件。

2 识别变化

创建和比较驱动器签名以识别系统上的差异和更改。OSForensics 允许您创建硬盘驱动器的取证签名,保存签名创建时系统中存在的文件和目录结构的信息。

3 时间线查看器

OSForensics 具有时间线查看器,可以直观地显示文件和系统随时间变化的活动,帮助您确定发生重大活动的日期范围,或建立数年、数月或数天内的行为模式。

4 文件分析工具

OSForensics 提供了一套全面的工具来分析文件、电子邮件和系统信息,包括:

  • 可以显示流、十六进制、文本、图像和元数据的文件查看器
  • 可以直接显示存档中邮件的电子邮件查看器
  • 注册表查看器允许轻松访问 Windows 注册表配置单元文件
  • 文件系统浏览器文件系统浏览器用于在物理驱动器、卷和图像上导航支持的文件系统
  • 原始磁盘查看器原始磁盘查看器用于导航和搜索物理驱动器、卷和图像上的原始磁盘字节
  • Web 浏览器Web 浏览器用于浏览和捕获在线内容,以进行离线证据管理。
  • ThumbCache 查看器可浏览, Windows 缩略图缓存数据库,查找系统中曾经存在过的图像/文件的证据
  • SQLite 数据库浏览器用于査看和分析 SQLite 数据库文件的内容
  • ESEDB 查看器用于査看和分析 ESEDB(.edb)数据库文件的内容,这是各种 Microsoft 应用程序使用的常见存储格式
  • 预取查看器用于识别系统上运行的应用程序的时间和频率,并由操作系统的预取器记录下来
  • Plist viewe用于查看 MacOS、OSX和 iOs 常用来存储设置的 Plist 文件的内容
  • $Usnrnl查看器用于查看存储在 USN 日志中的条目,NTFS 使用该日志来跟踪卷的更改

三、管理您的数字调查

1 创建案例

将您发现的所有证据整理到一个加密安全的案件档案中,

2 生成报告

将您的案件文件导出为一份可访问且可自定义的报告,其中显示与案件相关的所有证据。在调查的任何阶段向客户或执法人员提供可读的法医调查结果摘要。

3 存储设备管理

以集中方式管理您的存储设备,以便在整个 OSForensics 中方便访问。

4 驱动器和系统镜像

创建和恢复证据磁盘的磁盘镜像,以支持取证分析,而不会危及原始数据的完整性。

从一组 RAID 成员磁盘镜像重建完整的 RAID 镜像。

对活动系统的分区或驱动器进行精确复制。在从 USB 驱动器运行 OSForensics 时,这对于实时采集非常有用。

5 审计追踪

OSForensics 可以自动维护调查过程中所进行的具体活动的安全审计跟踪。

6 随身携带 OSForensics

OSForensics 可以通过便携式 USB 驱动器安装和运行。直接在目标计算机上进行调查,而不会冒着有价值的取证信息被污染的风险。

这篇关于数据取证:OSForensics,新时代的数字化调查取证工具的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1099889

相关文章

大数据spark3.5安装部署之local模式详解

《大数据spark3.5安装部署之local模式详解》本文介绍了如何在本地模式下安装和配置Spark,并展示了如何使用SparkShell进行基本的数据处理操作,同时,还介绍了如何通过Spark-su... 目录下载上传解压配置jdk解压配置环境变量启动查看交互操作命令行提交应用spark,一个数据处理框架

基于Python开发PDF转PNG的可视化工具

《基于Python开发PDF转PNG的可视化工具》在数字文档处理领域,PDF到图像格式的转换是常见需求,本文介绍如何利用Python的PyMuPDF库和Tkinter框架开发一个带图形界面的PDF转P... 目录一、引言二、功能特性三、技术架构1. 技术栈组成2. 系统架构javascript设计3.效果图

MyBatis-Plus中静态工具Db的多种用法及实例分析

《MyBatis-Plus中静态工具Db的多种用法及实例分析》本文将详细讲解MyBatis-Plus中静态工具Db的各种用法,并结合具体案例进行演示和说明,具有很好的参考价值,希望对大家有所帮助,如有... 目录MyBATis-Plus中静态工具Db的多种用法及实例案例背景使用静态工具Db进行数据库操作插入

WiFi6时代来临! 华三H3C NX54路由器还值得购买吗?

《WiFi6时代来临!华三H3CNX54路由器还值得购买吗?》WiFi6时代已经来临,众多路由器厂商也纷纷推出了兼容WiFi6协议的路由器,今天我们将深入体验H3CNX54路由器,这款由知名企业... 随着科技的发展,WiFi6逐渐走进了我们的日常生活之中,相比WiFi5来说,WiFi6拥有更高的带宽、更高

通过ibd文件恢复MySql数据的操作方法

《通过ibd文件恢复MySql数据的操作方法》文章介绍通过.ibd文件恢复MySQL数据的过程,包括知道表结构和不知道表结构两种情况,对于知道表结构的情况,可以直接将.ibd文件复制到新的数据库目录并... 目录第一种情况:知道表结构第二种情况:不知道表结构总结今天干了一件大事,安装1Panel导致原来服务

Jmeter如何向数据库批量插入数据

《Jmeter如何向数据库批量插入数据》:本文主要介绍Jmeter如何向数据库批量插入数据方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录Jmeter向数据库批量插入数据Jmeter向mysql数据库中插入数据的入门操作接下来做一下各个元件的配置总结Jmete

Redis客户端工具之RedisInsight的下载方式

《Redis客户端工具之RedisInsight的下载方式》RedisInsight是Redis官方提供的图形化客户端工具,下载步骤包括访问Redis官网、选择RedisInsight、下载链接、注册... 目录Redis客户端工具RedisInsight的下载一、点击进入Redis官网二、点击RedisI

基于Python实现一个PDF特殊字体提取工具

《基于Python实现一个PDF特殊字体提取工具》在PDF文档处理场景中,我们常常需要针对特定格式的文本内容进行提取分析,本文介绍的PDF特殊字体提取器是一款基于Python开发的桌面应用程序感兴趣的... 目录一、应用背景与功能概述二、技术架构与核心组件2.1 技术选型2.2 系统架构三、核心功能实现解析

使用Python开发一个图像标注与OCR识别工具

《使用Python开发一个图像标注与OCR识别工具》:本文主要介绍一个使用Python开发的工具,允许用户在图像上进行矩形标注,使用OCR对标注区域进行文本识别,并将结果保存为Excel文件,感兴... 目录项目简介1. 图像加载与显示2. 矩形标注3. OCR识别4. 标注的保存与加载5. 裁剪与重置图像

基于.NET编写工具类解决JSON乱码问题

《基于.NET编写工具类解决JSON乱码问题》在开发过程中,我们经常会遇到JSON数据处理的问题,尤其是在数据传输和解析过程中,很容易出现编码错误导致的乱码问题,下面我们就来编写一个.NET工具类来解... 目录问题背景核心原理工具类实现使用示例总结在开发过程中,我们经常会遇到jsON数据处理的问题,尤其是