取證與數據恢復:冷系統分析,實時系統分析與鏡像分析之間的過渡辦法

天津鴻萌科貿發展有限公司是 ElcomSoft 系列取證軟件的授權代理商。

ElcomSoft 系列取證軟件

ElcomSoft 系列取證軟件支持從計算機和移動設備進行數據提取、解鎖文檔、解密壓縮文件、破解加密容器、查看和分析證據。

  • 計算機和手機取證的完整集合
  • 硬件加速解密最多支持10,000計算機協同工作
  • 包含全部移動設備數據提取解密分析的相關工具
  • 移動設備邏輯、物理、無線數據獲取工具
  • Apple, Microsoft 和 Google 云服務數據提取
  • 訪問刪除的證據并以取證的專業方式提取

ElcomSoft System Recovery?是 ElcomSoft 系列取證軟件之一。它支持在所有版本的 Windows 中重置或恢復本地 Windows 帳戶和 Microsoft 帳戶密碼。為任何用戶帳戶分配管理權限,重置過期密碼或導出密碼哈希以進行脫機恢復。創建取證磁盤鏡像及隨附可啟動的 Windows PE 環境。

  • 執行取證有效的數據提取
  • 重置 Windows 帳戶密碼
  • 從 TrueCrypt、VeraCrypt、Bitlocker、FileVault (HFS+/APFS)、PGP 磁盤、LUKS 和 LUKS2 加密磁盤中提取加密元數據
  • 創建取證磁盤鏡像
  • 恢復本地帳戶、Microsoft 帳戶和 Wi-Fi 網絡密碼
  • 自定義的 Windows PE 環境,具有廣泛的硬件兼容性和真正的本機 FAT 和 NTFS 支持

實時系統分析、鏡像分析、冷系統分析

在數字取證領域,有多種方法可以分析計算機系統。您可能熟悉實時系統分析或調查取證磁盤鏡像,但還有另一種稱為冷系統分析的方法。與專家處理活動用戶會話的實時分析不同,冷系統分析的工作方式不同。這就像是實時分析和檢查計算機磁盤鏡像之間的中間地帶。但是,什么情況下會使用冷分析呢?您能用它做什么,它與通常所用的方法相比有什么優勢呢?

什么是冷系統分析?

冷系統分析在現場經常使用,但該術語本身并不像“實時系統分析”那樣常見,因此需要一些解釋。該術語是在“冷啟動攻擊”之后誕生的,它反過來定義了一種非常特殊的攻擊類型,允許從系統的易失性內存中提取機密(例如加密密鑰)。在冷啟動攻擊過程中,專家從便攜式介質(通常是 USB 閃存驅動器)啟動計算機。這正是冷系統分析期間使用的方法:檢查員從便攜式 USB 驅動器啟動計算機,并嘗試訪問系統和/或從計算機中提取證據。

那么什么是“實時系統分析”呢?在實時系統分析中,檢查者嘗試獲得對經過身份驗證的用戶會話的控制權。只有當被調查的計算機處于打開狀態,并且至少有一個用戶具有活動會話時,才有可能這樣做。冷系統分析假定計算機的初始狀態已關閉或休眠,并且沒有經過身份驗證的用戶會話可用。

與實時系統分析相反的是檢查取證磁盤鏡像,取證磁盤鏡像是對用戶物理存儲設備的比特精確捕獲。即使在調查過程中存儲在磁盤鏡像中的數據出現問題,也始終可以返回到原始文件。

冷系統分析的風險

實時系統分析是三種方法中風險最大的。經過身份驗證的用戶會話可能充滿驚喜。可能有未知的(和潛在的危險)后臺進程在運行,任何可用的證據都可能隨時自毀。如果計算機連接到網絡,則可能會發生更糟糕的情況,而斷開網絡連接可能會觸發未知的、具有潛在危險的任務。實時系統分析從來都不是取證可靠的,只有在仔細權衡風險后才能進行。

使用取證磁盤鏡像是最安全的方法,同時也是最耗時的。這是最合理的取證方法。

冷系統分析介于兩者之間。通過從已知良好的便攜式介質啟動用戶的計算機,專家可以使用熟悉的取證工具訪問干凈的系統。然而,這是嫌疑人的電腦,操作者的錯誤可能會導致不可逆轉的事故。順便說一下,最常見的錯誤之一是急于重置用戶的 Windows 帳戶密碼,這會立即永久鎖定訪問 EFS 加密文件的能力以及存儲在 Web 瀏覽器(如 Google Chrome 或 Microsoft Edge)中的任何密碼。但是,如果謹慎使用,冷系統分析可以比取證磁盤鏡像分析帶來顯著優勢,而不會產生與實時系統分析相關的大部分風險。通過冷系統分析獲得的結果在取證層面上可能合理,也可能不合理,具體取決于您使用的工具和技術。

使用 Elcomsoft System Recovery 進行冷系統分析

使用?Elcomsoft System RecoveryESR),進行取證有效的冷系統分析就很容易了。與大多數基于 Linux 的同類產品不同,Elcomsoft System Recovery 基于熟悉的 Windows 環境,因此是調查 Windows 計算機的理想工具。

通過運行 Elcomsoft System Recovery 安裝程序準備可啟動 USB 驅動器后,就可以執行各種任務了,具體取決于系統分區是否加密。

有兩種模式可用:一種是取證合理的寫入阻止“只讀”模式,另一種是可以通過重置密碼、分配管理權限等來修改用戶帳戶的模式。

啟動?ESR?后,能夠在磁盤工具和帳戶工具(SAM 數據庫)之間進行選擇。

刪除 BitLocker 保護

如果使用 BitLocker 對系統分區進行加密,則在解鎖卷之前幾乎無法執行任何操作。在這種情況下,您可以啟動到?Elcomsoft System Recovery,捕獲卷的加密元數據,將數據帶到實驗室,并嘗試通過運行?Elcomsoft Distributed Password Recovery?軟件來恢復原始 BitLocker 密碼。

根據特定 BitLocker 卷上使用的保護程序的配置(主要取決于系統是否具有 TPM 模塊),你可能無法解鎖卷。

如果你有系統卷的密碼或 BitLocker 恢復密鑰,則?ESR?可以使用 Windows PE 的內置 BitLocker 功能解鎖和裝載卷。完成此操作后,您可以繼續分析磁盤,與傳統的鏡像和解密工作流程相比,這節省了大量時間。

收集現有密碼

啟動進入?Elcomsoft System Recovery?后,該工具將探測現有的 Windows 帳戶以獲取常用密碼。如果發現密碼,將顯示該密碼以允許進一步分析。

破解 Windows 帳戶密碼

如果密碼未知怎么辦?如果是這種情況,您需要運行攻擊以恢復原始密碼。在此之前,需要提取加密元數據(哈希值),并在?Elcomsoft Distributed Password Recovery?中使用該數據來發起攻擊。

解鎖磁盤加密

如果計算機尚未關閉,但被發現處于混合睡眠或休眠狀態,則可以找到磁盤加密工具(如 BitLocker、TrueCrypt、VeraCrypt 或 PGP)的動態加密密鑰(OTFE 密鑰)。這些鍵可以在休眠或頁面文件中找到。在冷系統分析期間,可以提取這些文件并將它們保存在外部介質上,以便使用?Elcomsoft Forensic Disk Decryptor?進行進一步分析。

搜索加密磁盤

對于磁盤加密,使用?ESR?進行冷系統分析允許通過運行徹底的自動搜索來查找加密磁盤。

搜索加密虛擬機

除了磁盤加密工具,加密虛擬機是最常見的掩蓋工具之一。您可以在?ESR?中查找加密的虛擬機,這同樣是一個自動化過程。一旦該工具找到加密的虛擬機,它就會自動保存加密元數據,您可以在?Elcomsoft Distributed Password Recovery?中使用它來破解原始密碼。

創建取證磁盤鏡像

在冷系統分析階段,您能做的只有這么多,而制作磁盤鏡像是加快調查速度的最后一條捷徑。傳統上,專家會拆卸計算機,取出磁盤,然后使用專門的寫入阻止磁盤鏡像設備制作鏡像。ESR?提供了一個快捷方式,允許在不取出驅動器的情況下制作取證磁盤鏡像。

冷系統分析的快速和不潔

冷系統分析與您的方法一樣具有取證意義。在某些情況下,為了提高效率,您可能會失去“取證合理”的部分。一個很好的例子是緊急解鎖前雇員的 Windows 帳戶、重新分配管理權限或通過刪除惡意或意外設置的 Syskey 保護來恢復計算機的功能。

解鎖 Windows 帳戶

在網絡管理不足的組織中,需要解鎖 Windows 用戶的帳戶是很常見的。ESR?使這變得非常容易;更改任何 Windows 用戶的密碼實際上只需單擊幾下即可。但請注意,這在取證上遠非合理:如果重置用戶的密碼,則使用 Windows DPAPI 加密的任何數據(例如加密的文件系統、存儲的密碼等)都將永久丟失。

分配管理權限

如果管理密碼丟失或未知,可能需要為某個 Windows 帳戶分配管理權限才能恢復對系統的完全訪問權限。ESR?只需點擊幾下即可實現。該功能也適用于您已使用?ESR?重置密碼的帳戶。

刪除 Syskey 保護

如果還沒有聽說過 Windows Syskey 保護,那么您并不孤單。此功能不提供任何真正的安全性,但如果知道該功能的人意外或惡意設置了 Syskey 密碼,則可能會變得非常麻煩。關于如何重置或恢復 Windows SYSKEY 密碼,可以查看我們的相關文章。

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/41067.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/41067.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/41067.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

MMSC物料庫位擴充

MMSC物料庫位擴充 輸入事務碼MMSC: 回車后添加新的庫位即可: 代碼實現,使用BDC *&------------------------------------------------* *&BDC的定義 *&------------------------------------------------* DATA gt_bdcdata T…

ggrcs包4.0版本發布—重新對密度圖寬度進行了設計

目前本人寫的ggrcs包新的4.0版本已經在CRAN上線,目前支持邏輯回歸(logistic回歸)、cox回歸和多元線性回歸。 需要的可以使用代碼安裝 install.packages("ggrcs")如果原來安裝了舊版本,重新在安裝一次就可以升級到新版…

如何選擇小紅書矩陣系統

在內容營銷領域,小紅書已成為一個不可忽視的平臺,尤其是對于品牌和個人創作者來說。小紅書矩陣系統,指的是一系列策略和工具,它們可以幫助用戶在小紅書上高效地管理和分發內容。本文將探討如何選擇適合自己需求的小紅書矩陣系統&a…

(18)GPS/指南針(二)

文章目錄 前言 3 GPS驅動程序選項 4 GPS自動切換 5 高級用途 前言 Copter/Plane/Rover 支持與 GPS、指南針和其他定位技術的整合: 3 GPS驅動程序選項 GPS_DRV_OPTIONS 參數提供了幾個 GPS 操作選項。這個參數是一個位掩碼,允許同時進行多個選項的選…

Oracle數據庫的日志切換策略

Oracle數據庫的日志切換策略是確保數據庫穩定運行和事務連續性的關鍵機制之一。以下是對Oracle日志切換策略的詳細解析 1、自動日志切換 1.1、重做日志切換: Oracle數據庫使用重做日志文件(Redo Log Files)來保證實例恢復。當當前的重做日…

YOLOv8數據集可視化[目標檢測實踐篇]

先貼代碼,后面再補充解析。 這個篇章主要是對標注好的標簽進行可視化,雖然比較簡單,但是可以從可視化代碼中學習到YOLOv8是如何對標簽進行解析的。 下面直接貼代碼: import cv2 import numpy as np import osdef read_det_labels(label_file_path):with open(labe…

藍橋杯開發板STM32G431RBT6高階HAL庫學習FreeRtos——完成第一個小項目點燈

一、配置LED引腳(注意引腳都配置為高電平) 二、新建兩個任務,一個為動態創建,一個靜態創建(以后大多數情況進行動態創建)//將兩個優先級設置成一樣 補充: 1.FreeRTOS創建靜態任務和動態任務的各自優缺點 靜態任務和動…

react框架,使用vite和nextjs構建react項目

react框架 React 是一個用于構建用戶界面(UI)的 JavaScript 庫,它的本質作用是使用js動態的構建html頁面,react的設計初衷就是為了更方便快捷的構建頁面,官方并沒有規定如何進行路由和數據獲取,要構建一個完整的react項目,我們需要…

微信小程序:圖片轉icon

svg方式 通過svg圖片的方式也能實現自定義icon。但是相比第一種方式,svg圖片可以修改顏色,并且縮放的失真率也比較低。不過小程序wxss并不支持加載本地的svg圖片。我們可以通過在線(https://www.sojson.com/image2base64.html)svg轉base64的方式在wxss中…

Java中的線程調度與性能優化技巧

Java中的線程調度與性能優化技巧 大家好,我是免費搭建查券返利機器人省錢賺傭金就用微賺淘客系統3.0的小編,也是冬天不穿秋褲,天冷也要風度的程序猿! 1. 引言 在Java應用程序中,線程調度和性能優化是提升系統響應速…

3D技術賦能電商行業:“人-貨-場”視角下的新變革!

在當今數字化時代,3D技術正以前所未有的方式賦能電商行業,在提升用戶體驗,優化商品展示,以及打造沉浸式的購。物場景上,重塑了電商行業的面貌,深刻改變著消費者的購物體驗和商家的營銷策略。 51建模網作為專…

Eclipse 菜單:深入解析與高效使用技巧

Eclipse 菜單:深入解析與高效使用技巧 Eclipse 是一款廣泛使用的集成開發環境(IDE),它為Java、C++、PHP等編程語言提供了一個強大的開發平臺。Eclipse 的菜單是其用戶界面的一部分,提供了豐富的功能和選項,以幫助開發者更高效地工作。本文將深入解析 Eclipse 的菜單系統…

視圖庫對接系列(GA-T 1400)九、視圖庫對接系列(本級)機動車數據推送

背景 在上幾章中,我們已經可以將視圖庫的平臺寫到我們的數據庫中了。 換句話說就已經接入我們的平臺了,這幾期的話,我們就對接設備, 將設備的數據接入到我們平臺來。 機動車數據推送 接入機動車數據推送相對比較簡單,我們只需要實現對應的接口就ok了。 具體如圖: 有增…

RRStudio 下載及安裝(詳盡版)

R語言來自S語言,是S語言的一個變種。S語言、C語言、Unix系統都是貝爾實驗室的研究成果。R 語言是一種解釋型的面向數學理論研究工作者的語言,主要用于統計分析、繪圖、數據挖掘。 R 語言自由軟件,免費、開放源代碼,支持各個主要計…

Emacs有什么優點,用Emacs寫程序真的比IDE更方便嗎?

Emacs 是一個功能強大的文本編輯器,它在開發者和程序員中非常受歡迎,主要優點包括: 可定制性:Emacs 允許用戶通過 Lisp 編程語言來自定義編輯器的行為和界面,幾乎可以修改任何方面。擴展性:擁有大量的擴展…

TypeScript 如何快速獲取函數的返回類型

ReturnType 是 TypeScript 的一個內置工具類型&#xff0c;用于獲取一個函數的返回類型。下面是一個使用 ReturnType 的示例: function add(a: number, b: number): number {return a b; }type AddReturnType ReturnType<typeof add>; // AddReturnType 是 number 類型…

C++:類型轉換

目錄 一、C語言中的類型轉換 二、為什么C要新的轉換格式 三、 C強制類型轉換 1.static_cast 2.reinterpret_cast 3.const_cast 4.dynamic_cast 一、C語言中的類型轉換 在C語言中&#xff0c;如果賦值運算符左右兩側類型不同&#xff0c;或者形參與實參類型不匹配&…

【高階數據結構】B-數、B+樹、B*樹的原理

文章目錄 B樹的概念及其特點解析B樹的基本操作插入數據插入數據模擬 分析分裂如何維護平衡性分析B樹的性能 B樹和B*樹B樹B樹的分裂B樹的優勢 B*B*樹的分裂 總結 B樹的概念及其特點 B樹是一顆多叉的平衡搜索樹&#xff0c;廣泛應用于數據庫和 文件系統中&#xff0c;以保持數據…

等保2.0的具體技術要求有哪些重點?

在數字化浪潮洶涌澎湃的當下&#xff0c;網絡安全猶如一座守護智慧之城的巍峨城墻&#xff0c;不可或缺。等級保護制度&#xff08;等保&#xff09;作為我國網絡安全戰略的基石&#xff0c;歷經歲月沉淀&#xff0c;已演進至2.0時代&#xff0c;即《網絡安全等級保護基本要求》…

算法思想總結:優先級隊列

一、最后一塊石頭的重量 . - 力扣&#xff08;LeetCode&#xff09; 我們每次都要快速找到前兩個最大的石頭進行抵消&#xff0c;這個時候用優先級隊列&#xff08;建大堆&#xff09;,不斷取堆頂元素是最好的&#xff01;每次刪除堆頂元素后&#xff0c;可以自動調整&#xf…