“泊头吧”贴出了啥
【IT168 专稿】十年,弹指一挥间,随着个人计算机的普及,网络技术的突飞猛进,促进了电子商务的发展。从阿里巴巴到网上银行,一个数字时代的雏形已经显现在我们的面前。而伴随而来的问题也多如牛毛,现在的病毒、木马已经不计其数,另网络广大用户如坐针毡,难道就没有办法遏制这种局面的蔓延吗?
一、问题由来已久:
其实,病毒几乎是伴随着计算机一起诞生的,开始时,多数是由于程序员的疏忽,使编写的程序代码并没有按照程序员的意图正确执行,而产生了很多出乎意料的结果。通过计算机牟利的事件也层出不穷,最典型的就是盗版了,音乐、图书、电影、软件、游戏、论文这些只要是可以通过数字格式传播的文件,都曾经或正在被盗版,而盗版的高额利润和非常低的风险,使众多的人们乐此不疲。
二、什么是计算机取证:
计算机在相关的犯罪案例中可以扮演黑客入侵的目标、作案的工具和犯罪信息的存储器这3种角色,无论作为哪种角色,计算机中都会留下大量与犯罪有关的数据。计算机取证就是对计算机犯罪的证据进行获取、保存、分析和显示,它实际上是一个详细扫描计算机系统以及重建入侵事件的过程。计算机取证包括物理证据获取和信息发现两个阶段,物理证据的获取是指调查人员来到计算机犯罪或入侵的现场,寻找并扣留相关的计算机硬件;信息发现是指从原始数据(包括文件、日志等)中寻找可以用来证明或者反驳什么的证据,与其它证据一样,电子证据必须是真实、可靠和符合法律规定的。
三、取证难点:
要完成一次成功的计算机取证工作,以下三个条件必不可少:首先,犯罪的电子证据必须没有被覆盖;其次,取证软件必须能够找到这些证据;最后,取证人员还要能够知道文件的内容,同时还要能够证明它们和犯罪有关。目前的所谓“取证分析”关键还停留在恢复使用rm和strip命令删除的文件的阶段,对付那些老奸巨猾的犯罪者还相差甚远。一种叫做反取证软件的技术出现了,反取证就是删除和隐藏证据使调查无效。现在的反取证技术也分为三类:数据擦除、数据隐藏和数据加密。这些技术还可以相互结合使用,更加增添了取证工作的难度。
数据擦除是最有效的反取证方法,反取证工具包TDT专门设计两款用于数据擦除的工具软件,Necrofile和Klismafile。Necrofile用于擦除文件的信息和数据,它直接将TCT工具包中检查索引节点的工具ils据为己用,并用特定的数据覆盖,同时还随机重写相应的数据块;Klismafile用于擦除目录中的残存信息,它从目录文件的入口开始查找所有被删除的目录项,然后用零覆盖满足特定条件的目录项内容。目前,Klismafile软件还不太完美,因为被它修改后的目录文件中会出现目录项大小不正常的情况,不过现在还没有工具对其进行这项检查。将不能删除的文件伪装成其他文件类型,也是犯罪者们惯用的伎俩,有的隐藏在图形或音乐文件中,也有的把数据文件隐藏在磁盘的隐藏空间中,例如:反取证工具Runefs就是利用TCT工具包不检查磁盘坏块的特点,把需要隐藏的数据块标识为坏块,以此来躲避取证。用于数据隐藏有一定的局限性,需要建立在取证者不知道存放地点的前提下,因此有经验的犯罪者都将此技术与其他反取证技术结合使用。
加密数据文件的作用已经被大家所认同,其目的与数据隐藏类似,而使取证者破解数据的难度比数据隐藏高出了许多,从而达到他们不愿为人所知的目的。此外,入侵者还可能利用RootKit等技术,绕过系统日志或使用盗用的密码登录系统,使得取证变得更加困难。
四、计算机取证技术的发展趋势:
由于计算机犯罪手段的多样化和不断的变化(特别是反取证软件的出现),现有的取证技术已经不能满足要求了,目前取证软件的功能多集中在磁盘分析上,而其他的工作都要依靠取证专家人工进行。因此,新取证软件的开发以及取证研究工作的深入势在必行,未来取证技术的发展趋势主要表现在以下几个方面。
1、取证领域逐渐扩大,取证工具更加专业化和自动化:
由于计算机犯罪已经达到了无孔不入的地步,如:笔记本电脑,PDA、手机、PSP等移动设备的普及,这些都成为了犯罪的目标,而犯罪证据也随之多样化,要寻找这些证据就需要针对不同的硬件和信息格式开发出相应的取证工具。另外,计算机取证科学涉及到磁盘分析、加密、图形和音频文件的研究、日志信息的发掘、数据库技术、媒介的物理性质等多方面的知识,因此要求未来的取证软件能满足信息分析和自动证据发现的要求,以替代大量的人工操作。
2、融合其他技术:
吸收计算机领域其他的理论和技术,将更好地获取犯罪证据,克服当前计算机取证的局限性。
磁盘数据恢复技术:现在已经发明一种磁力显微镜(简称MFM,magnetic force microscope)的工具,可以恢复出磁盘上一层甚至两层的数据,由于新的数据很难精确地写在原有数据的位置上,即使经过多次随机覆盖,原来的数据还是可能被恢复出来,这显然为计算机取证提供了新的选择,使得恢复被覆盖的数据成为可能。
反向工程:分析被入侵主机上可疑程序的作用是计算机取证工作的一部分。现在对Unix系统上二进制程序进行分析的工具屈指可数,它们更适合对程序进行调试,而不是反向工程,特别是可执行程序压缩和加密方法的使用,使得反向工程变得更加困难。为了分析计算机犯罪者所使用的软件的作用,需要专业的反向分析工程师的帮助。
解密技术:由于绝大多数的计算机犯罪者使用加密技术保存关键文件,为了取得最终的证据,需要取证人员将文件中的内容进行解密,同时,在分析被加密的可执行文件时,也需要用到解密技术。
更安全的操作系统:目前,计算机取证软件的功能很大程度上取决于操作系统的支持,如何提高系统的安全性和更好地保存证据也是一个值得研究的问题。
3、取证工具和过程的标准化:
现在,除了TCT和EnCase以外,还有很多取证工具被大量地使用着,如:Disksearch 32,DiskSig,DM,DRIVESPY,FileCNVT,ForensiX,GetSlack等等。由于没有统一的标准和规范,软件的使用者很难对这些工具的有效性和可靠性进行比较,不仅如此,时至今日,还没有任何机构对计算机取证和工作人员的资质进行认证,使得取证结果的权威性受到质疑,因此,制定取证工具的评价标准、取证机构和从业人员的资质审核办法以及取证工作的操作规范是非常必要的。
五、需立法支持:
根据美国联邦调查局的估算,通过计算机、通信设备、互联网实施的高科技犯罪,每年至少给美国社会造成3000亿美元的损失。在全球范围内,此类日益增长的高科技犯罪已经成为各国普遍面临的现实问题。目前国内对于计算机法证技术的应用需求相当迫切,尤其是在计算机犯罪、数字版权保护等方面。电影《满城尽带黄金甲》的制作方就曾经在电影公映期间,委托国内相关企业采用计算机法证技术进行网络维权。搜索查找电影上映期间非法提供没有授权的影片下载网站,并采集相关的电子证据,以此来警示对方,或是作为最终采取法律措施的证据。
由于我国基于计算机法证技术的研究还处于起步阶段,整体技术水平与国外相比还有一定的差距,尤其是在关于计算机法证技术的立法方面。有专家指出,立法的滞后已经使计算机法证技术在证据原始性、软件同源性、信息彻底性、数据关联性和司法规范性等方面受到了挑战。目前,我国在相关标准制定和立法方面还有待完善,目前在实际操作过程中主要是套用刑法、电子签名法等法律的相关内容,但是这已经不能满足现实的需求。
结束语:
计算机取证科学的发展,关系到每一个受到计算机犯罪者侵害的受害者,也许是个人,也许是团体,或是机构,可以毫不夸张的说,甚至关系到每一个计算机用户的利益,如何保障大家的电子财产,相信这一领域的研究会不断前进,更好的保护大家的电子财富的安全。