- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
网络取证系统设计关键技术研究
计算机取证的主要目的就是要收集电子证据,重构犯罪现场,为诉讼案件提供有效的证据.本文通过研究计
算机取证的相关理论及技术,在电子证据的获取,保存、分析方面进行了探讨和分析,最终给出了一个网络
取证系统的设计方案,对于网络安全发展具有一定能帮助作用。
引言
电子证据是计算机取证技术的核心,计算机取证的过程主要就是围绕电子证据的保
护、获取、传输和存储工作开展的。与传统证据一样,电子证据必须是:可信的、准确
的、完整的、符合法律法规的,即可为法庭所接受的。另外,根据计算机犯罪年度报告显
示,病毒和内部职员成为计算机安全的最大威胁。并且内部职员的威胁正在持续扩大,其
危害程度也在不断加强。内部职员是内部网络的合法使用者,不同的内部职员拥有不同的
权限,很难管理,防火墙对内部职员没有作用,入侵检测也经常发现不了问题。有些计算
机犯罪活动并不需要很高的权限。
鉴于事后取证的缺陷以及内部职员的安全威胁,在可能发生网络安全事故或者需要高
安全保护的环境进行监控将是十分必要的。动态取证是计算机取证技术的一个发展趋势。
在这一背景下,本文设计了一个网络动态取证系统,该系统的基本思路是:确定可能发生
网络安全事故或者需要高安全保护的环境(主机或网络);为计算机现场环境建模,即为现
场活动的主体(用户、操作系统、设备)设置监控Agent,进行实时监控,最大限度获取真
实地、完整地数据,并建立系统事件日志数据库,把现场获取的数据发送到远程安全数据
服务器加以妥善保存。在计算机犯罪案件发生后,取证调查人员可以通过记录在数据库中
系统事件数据对犯罪现场模拟重现,进行取证分析工作,提交分析结果,保证计算机犯罪
案件诉讼过程顺利进行。
1系统的设计目标与功能分析
系统的设计目标是实现一个网络取证系统,该系统能够自动、动态收集网络和主机的
证据,并对能够证据进行保护、存储、分析。具体来讲,系统的目标包括:动态监控主机
活动,获取事件数据并加以保护,存储到远程服务器;动态监控网络数据,保存网络数据
包数据;提供一个管理平台来配置和管理系统的取证和监控过程提供一个分析平台来辅助
分析获取的证据,提供分析报告。
出系统的设计目标可以直接导出系统主要功能包括四个方面,即主机取证,网络取
证,取证中心管理,取证分析。鉴于这四个方面在功能上相对独立而在网络物理环境下处
在不同的位置,因此每一个方面可以设计成一个独立的子系统。各个子系统具体功能说明
如下:
1.1主机取证子系统
主机取证子系统主要功能:实时监控被取证主机的行为,记录用户、系统,应用程序
的重要状态和行为。系统启动时,具有向取证管理子系统登记注册的职责。在运行过程中
接受取证管理予系统的控制,包括锁定,重启,关闭,更新等操作。
目前系统已经确定的事件监控类别有如下十二种:1)监控CPU和Memory的使用状态;
2)监控操作系统R志文件,包括系统日志、安全审计日志、应用程序日志;3)监控系统的
注册表使用情况,包括注册表的创建、打开、修改,删除操作,可以根据需要进行过滤;
4)监控文件系统的详细使用情况,包括文件及目录的创建、打开、修改、删除操作,也包
括文件及目录属性的修改;5)监控文件系统的一般使用情况,包括文件创建,修改,删
除,但不能确定是哪个进程操作该文件;6)监控系统的端口使用情况,包括TCP和uDP端
口;7)监控系统进程的创建与销毁;8)监控用户的键盘使用记录:9)监控用户的登陆和退
出时问;10)监控用户的打开和关闭的窗口;11)监控用户的命令记录;12)监控用户的访问
同志。
1.2网络取证子系统
网络取证子系统的主要功能:完整地、真实记录网络中数据包,对每个数据包按协议
栈进行解析,目前系统能够对Ethernet,IP,ARP,RARP,ICMP,IGMP,TCP,UDP以及部
分应用层协议的解析。能够按定义过滤规则,实现对数据包的底层过取证管理子系统的控
制,包括锁定,重启,关闭,更新等操作。
1.3取证管理子系统
取证管理子系统主要配置系统信息,管理和控制其他子系统来完成取证任务。具体包
括如下功能:1)管理取证Agent及系统监控事件列表,包括加入,删除豁控操作;2)管理
系统管理员的添加,修改,删除操作;3)管理被取证主机的添加,修改,删除操作;4)实
施对被取证主机的更新,关闭,重启,锁定操作,包括对被取证主机上取证Agent的信息
更新;5)与网络取证Agent
您可能关注的文档
最近下载
- 初三数学二次根式测试题目一二.doc VIP
- 高考物理公式大全.doc VIP
- 《心肺复苏术》PPT课件ppt.pptx VIP
- 2023-2025高考英语高频词汇汇编(打印背诵版).pdf
- 5.1 社会历史的本质 课件(共34张PPT)(含音频+视频).pptx VIP
- 让蕲艾走向世界详细资料.ppt VIP
- 家政保洁企业发展规划经营计划.pptx VIP
- 局限性脑炎多学科决策模式中国专家共识(2025版).docx VIP
- 中国成人急性呼吸窘迫综合征(ARDS)诊断与非机械通气治疗指南(2023)解读PPT课件.pptx VIP
- 2023中国成人急性呼吸窘迫综合征(ARDS)诊断与非机械通气治疗指南(完整版).pdf VIP
文档评论(0)