- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
文件MAC属性
??????? 文件的时间属性和其他属性例如大小、名称等一样,是文件的重要属性,是取证中必须特别关注的文件属性。时间实质包括日期和时间,而不单指时分秒。
??????? 不同的操作系统,对于文件的时间属性有不同的处理方法。Unix维护着文件的三个时间,也称为MACtimes,分别是:
??????? 最后修改时间:对于目录,指的是其中项目的最后添加、改名或删除的时间;对于其他文件类型,指的是文件最后写入的时间。最后访问时间:对于目录,指的是最后被搜索的时间;对于其他文件类型,指的是文件最后读的时间。
??????? 最后状况改变时间:包括改变所有者,改变访问权限,改变目录项连接情况,以及任何MACtimes的任何明显改变。
??????? 对于windows来说,同样为每个文件维持着这样三个时间,分别是:
????????创建时间:通常指文件创建的时间,即文件或目录第一次被创建或者写到磁盘上的时间。注意,如果文件复制于其他的地方,创建时间就是复制的时间而不是文件第一次创建的时间。如果此属性的time指为零,即时分秒得值为零,则表示包含此文件的文件系统不支持这个时间,例如FAT:最后写/修改时间:文件或者目录的最后写/修改时间,有丰富的含义,也是所有的操作系统支持的文件,在DIR命令或者默认专题下文件/资源管理显示给用户的时间,通常指文件做出任何形式的最后修改的时间,例如应用软件对文件内容作修改(打开文件,任何方式的编辑,然后写回磁盘)。如果文件复制与其他的地方,这个时间不变,这就容易造成混乱,例如修改时间在创建时间之前。
??????? 最后访问时间:某种操作最后施加于文件或目录上的时间,包括:写入、复制、用察看器查看、应用程序打开或打印以及一些方式的运行。几乎所有对文件的操作都会重置这个时间(包括资源管理器,但DIR命令不会),如果其值为零,便是包含此文件的文件系统不支持这个时间。
??????? 如果要建立整个事件发生的精确的时间线,比必须妥善保护好时间属性,因为并不是所有收集工具都会保存文件的时间,但一些工具的逻辑备份操作在复制和计算需要值得同时会改变文件的最后访问时间。
文件的时间按并不总是精确的,其理由:计算机的时钟本身就可能不准确时间属性不完全,例如只有日期而没有时分秒,或缺少分秒。时区设置的问题。攻击者会故意修改文件的时间。计算机及网络取证的作用之二
1、排除故障:很多的取证工具和集输可以用来排除计算机和网络中的故障,例如发现和定位不正确的网络配置、应用程序的功能性问题、记录和审视主机的设置和运行等。2、日志监控:实时取证过程中,需要监控各种日志文件,分析和关联各种系统的日志记录,从而帮助在应急响应中的事件处理、识别违反安全策略的事件、实施审计等。3、数据恢复:从系统中恢复丢失的数据,包括偶然和故意删除的数据,以及由于其他原因被修改的数据,能够恢复多少数据,取决于具体的情况。4、数据提取:帮助从加密的、隐含的、分散的文件及系统区域提取和还原数据,例如解释文件和系统,提取非政策读写的数据,以及提取电子邮件、聊天记录、internet浏览记录等。5、完善策略:调查用户违反安全策略的行为,例如暴露敏感信息、关闭某些用户审计的过程等。同时,针对取证的结果。同时,针对取证的结果,提出完善安全策略的方法,提高网络的安全性能。
计算机及网络取证的数据媒介:随着计算机和网络的广泛和大量使用,取证必须面对种类繁多和数据巨大的数据,包含这些数据的计算机或网络就称为媒介,数据存在于这些媒介或者在媒介之间传输。标准的计算机系统:桌面机、便携机、服务器网络设备;防火墙、路由器外部设备:打印机、扫描仪存储设备:移动硬盘、软盘、光盘、U盘、备份磁带、ZIP盘、各种存储卡,如SD卡、CF卡、记忆卡等。消费电子产品:手机、PDA、数码相机、MP3/MP4等。?计算机网络取证概述
??????? 最近几十年来,针对计算机和网络的犯罪和恶意行为不断增长,应急响应调查人员必须使用基于计算机的证据,来判定到底是谁、针对什么目标、在什么地方、什么时候、以何种方式实施了攻击行为,由此促进了计算机取证科学的产生和发展。取证科学一般被认为是将科学应用于法律。计算机及网络取证,也被称为数字取证、计算机取证、取证计算、就是应用计算机、通信等相关技术,发现、收集、检查、分析数据,同时保护信息的完整性,并维持严格的数据保管链,其中数据指的是按特定方式组织起来的格式化的数字信息。
计算机及网络取证的分类CSIRT实施的取证,按照不同的分类方法,可以分成不同类型。(1)、主机取证和网络取证:按照是否调查和涉及网络数据流分类,前者主要针对主机及其外设,后者针对网络数据和周界网络。(2)、事后取证和实时取证:指取证调查的时间是在
您可能关注的文档
最近下载
- 初中英语《比较级和最高级》课件.pptx VIP
- 13、公路工程预算定额JTG-T B06-03-2007.doc VIP
- 微信公众号外包方案.docx VIP
- 2008年修电脑1400张照片连接.docx VIP
- 抽水试验报告-1.docx
- 可行性研究报告财务分析自动计算电子表格资料.xls VIP
- 方正证券-电子行业深度报告:光刻胶研究框架2.0,详解上游单体、树脂、光酸、光引发剂-220125.pdf VIP
- 2025年中国康复医疗产业市场前景分析与投资建议报告.docx
- 奶牛养殖场建设项目可行性实施报告可行性实施报告.docx
- 2025年中国共青团入团团员必知知识考试题与答案 .pdf VIP
文档评论(0)