信息化 频道

“泊头吧”贴出了啥

    【IT168 专稿】十年,弹指一挥间,随着个人计算机的普及,网络技术的突飞猛进,促进了电子商务的发展。从阿里巴巴到网上银行,一个数字时代的雏形已经显现在我们的面前。而伴随而来的问题也多如牛毛,现在的病毒、木马已经不计其数,另网络广大用户如坐针毡,难道就没有办法遏制这种局面的蔓延吗?

    一、问题由来已久:
    其实,病毒几乎是伴随着计算机一起诞生的,开始时,多数是由于程序员的疏忽,使编写的程序代码并没有按照程序员的意图正确执行,而产生了很多出乎意料的结果。通过计算机牟利的事件也层出不穷,最典型的就是盗版了,音乐、图书、电影、软件、游戏、论文这些只要是可以通过数字格式传播的文件,都曾经或正在被盗版,而盗版的高额利润和非常低的风险,使众多的人们乐此不疲。

    二、什么是计算机取证:
    计算机在相关的犯罪案例中可以扮演黑客入侵的目标、作案的工具和犯罪信息的存储器这3种角色,无论作为哪种角色,计算机中都会留下大量与犯罪有关的数据。计算机取证就是对计算机犯罪的证据进行获取、保存、分析和显示,它实际上是一个详细扫描计算机系统以及重建入侵事件的过程。计算机取证包括物理证据获取和信息发现两个阶段,物理证据的获取是指调查人员来到计算机犯罪或入侵的现场,寻找并扣留相关的计算机硬件;信息发现是指从原始数据(包括文件、日志等)中寻找可以用来证明或者反驳什么的证据,与其它证据一样,电子证据必须是真实、可靠和符合法律规定的。

    三、取证难点:
    要完成一次成功的计算机取证工作,以下三个条件必不可少:首先,犯罪的电子证据必须没有被覆盖;其次,取证软件必须能够找到这些证据;最后,取证人员还要能够知道文件的内容,同时还要能够证明它们和犯罪有关。目前的所谓“取证分析”关键还停留在恢复使用rm和strip命令删除的文件的阶段,对付那些老奸巨猾的犯罪者还相差甚远。一种叫做反取证软件的技术出现了,反取证就是删除和隐藏证据使调查无效。现在的反取证技术也分为三类:数据擦除、数据隐藏和数据加密。这些技术还可以相互结合使用,更加增添了取证工作的难度。

    数据擦除是最有效的反取证方法,反取证工具包TDT专门设计两款用于数据擦除的工具软件,Necrofile和Klismafile。Necrofile用于擦除文件的信息和数据,它直接将TCT工具包中检查索引节点的工具ils据为己用,并用特定的数据覆盖,同时还随机重写相应的数据块;Klismafile用于擦除目录中的残存信息,它从目录文件的入口开始查找所有被删除的目录项,然后用零覆盖满足特定条件的目录项内容。目前,Klismafile软件还不太完美,因为被它修改后的目录文件中会出现目录项大小不正常的情况,不过现在还没有工具对其进行这项检查。将不能删除的文件伪装成其他文件类型,也是犯罪者们惯用的伎俩,有的隐藏在图形或音乐文件中,也有的把数据文件隐藏在磁盘的隐藏空间中,例如:反取证工具Runefs就是利用TCT工具包不检查磁盘坏块的特点,把需要隐藏的数据块标识为坏块,以此来躲避取证。用于数据隐藏有一定的局限性,需要建立在取证者不知道存放地点的前提下,因此有经验的犯罪者都将此技术与其他反取证技术结合使用。

    加密数据文件的作用已经被大家所认同,其目的与数据隐藏类似,而使取证者破解数据的难度比数据隐藏高出了许多,从而达到他们不愿为人所知的目的。此外,入侵者还可能利用RootKit等技术,绕过系统日志或使用盗用的密码登录系统,使得取证变得更加困难。

0
相关文章