- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
Windows平台下的监控取证技术
作者:泉哥
主页:
前言
监控取证技术大多被国家政府公安部门采用的技术,主要用于针对计算机犯罪而进行取证,以此确保人民信息安全。当然对于我们一般的平民,掌握一定的取证技术也可以很好采取反监控技术,以防止我们的个人隐私泄露,造成不必要的损失。但监控取证技术的范围很广,本专题主要针对windows平台下的监控取证技术进行简要分析,希望大家能有所得。
一.NTFS属性
NTFS (New Technology File System)是 Windows NT 操作环境和 Windows NT 高级服务器网络操作系统环境的文件系统.NTFS 的目标是提供:可靠性,通过可恢复能力(事件跟踪)和热定位的容错特征实现;增加功能性的一个平台;对 POSIX 需求的支持;消除 FAT 和 HPFS 文件系统中的限制。 NTFS 提供长文件名、数据保护和恢复,并通过目录和文件许可实现安全性。NTFS 支持大硬盘和在多个硬盘上存储文件(称为跨越分区)。例如,一个大公司的数据库可能大得必须跨越不同的硬盘。NTFS 提供内置安全性特征,它控制文件的隶属关系和访问。从 DOS 或其他操作系统上不能直接访问 NTFS 分区上的文件。如果要在DOS下读写NTFS分区文件的话可以借助第三方软件;现如今,Linux 系统上已可以使用 NTFS-3G 进行对 NTFS 分区的完美读写,不必担心数据丢失。这是Windows NT 安全性系统的一部分,但是,只有在使用 NTFS 时才是这样。
说白了,NTFS就是一种文件系统,而非文件格式,FAT16,FAT32均是如此。你查看一下磁盘的属性就可查看是何种文件系统了,如图1:
??????????????? 图1
在NTFS文件系统中,文件亦是按簇进行分配的, 文件通过主文件表MFT(Master File Table)来确定其在磁盘上的存储位置、大小、属性等信息。每个文件都有一个文件记录(File Record)数据结构,其中第一个记录就是MFT自己本身。MFT结构如图2,3所示:
?????????????????????????????????????????????? 图2
?????????????????????????????????????? 图3
关于MFT更详细的资料可参考《NTFS中的$MFT详解》一文:/sc_wolf/blog/item/e3f6d35cb063b345faf2c05b.html
下面是FILE ? Record的结构:Offset ? Size ? ? Description ? ? ? 0x00 ? 4 ? ? ? Magic ? number ? FILE ? ? //标志,一定是“FILE”? 0x04 ? 2 ? ? ? Offset ? to ? the ? update ? sequence ? ? //更新序列US的偏移? 0x06 ? 2 ? ? ? Size ? in ? words ? of ? Update ? Sequence ? Number ? ? Array ? (S) ? ? //更新序列号USN的大小与数组,包括第一个字节? 0x08 ? 8 ? ? ? $LogFile ? Sequence ? Number ? (LSN) ? //?日志文件序列号LSN? 0x10 ? 2 ? ? ? Sequence ? number ? ? //序列号(SN)? 0x12 ? 2 ? ? ? Hard ? link ? count ? ? //硬连接数? 0x14 ? 2 ? ? ? Offset ? to ? Update ? Sequence ? Array ? //? 第一个属性的偏移地址? 0x16 ? 2 ? ? ? Flags ? ? //标志,1表示记录正在使用,2表示该记录为目录? 0x18 ? 4 ? ? ? Real ? size ? of ? the ? FILE ? record ? ? //记录头和属性的总长度,即文件记录的实际长度? 0x1C ? 4 ? ? ? Allocated ? size ? of ? the ? FILE ? record ? ? //总共分配给记录的长度? 0x20 ? 8 ? ? ? File ? reference ? to ? the ? base ? FILE ? record ? ? //基本文件记录中的文件索引号? 0x28 ? 2 ? ? ? Next ? Attribute ? Id ? ? //下一属性ID? 0x2A ? 2 ? ? ? Align ? to ? 4 ? byte ? boun
您可能关注的文档
最近下载
- 兴边富民工程实施方案(3篇).docx
- 苏科版八年级数学上册压轴题攻略专题03解题技巧专题:判定三角形全等的基本思路压轴题三种模型全攻略(原卷版+解析).docx VIP
- 卡通手绘风班干部竞选自我介绍PPT模板(二零二五学期版).pptx VIP
- 带锯机安全生产操作规程.pptx
- 第3课 古代印度 课件(共34张PPT).pptx VIP
- 公共政策3政策的资料搜集与方法剖析.ppt VIP
- 专题04 解题技巧专题:判定三角形全等的基本思路压轴题三种模型全攻略(解析版).docx VIP
- 2025年健康管理师技能证书全国考试题库(含答案).pdf VIP
- 写景抒情散文阅读.doc VIP
- 中小学班级卫生值日表 模板.docx VIP
文档评论(0)