中南大学计算机取证技术实验报告 .pdf
《中南大学计算机取证技术实验报告 .pdf》由会员分享,可在线阅读,更多相关《中南大学计算机取证技术实验报告 .pdf(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、计算机取证技术实验报告学院:信息科学与工程学院班级:学号:姓名:指导老师:张健精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 1 页,共 29 页中南大学计算机取证实验报告葛健敏1 目录目录 - 1 实验一事发现场收集易失性数据- 2 实验二磁盘数据映像备份- 7 实验三恢复已被删除的数据- 11 实验四进行网络监听和通信分析- 16 实验五分析 Windows 系统中隐藏的文件和Cache信息 - 20 实验六数据解密 - 26 总结 - 28 精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 2 页,
2、共 29 页中南大学计算机取证实验报告葛健敏2 实验一事发现场收集易失性数据实验目的(1)会创建应急工具箱,并生成工具箱校验和。(2)能对突发事件进行初步调查,做出适当的响应。(3)能在最低限度地改变系统状态的情况下收集易失性数据。实验环境和设备(1)Windows XP 或Windows 2000 Professional操作系统。(2)网络运行良好。(3)一张可用 U盘(或其他移动介质)和PsTools 工具包。实验步骤及截图(1)将常用的响应工具存入U盘,创建应急工具盘。 应急工具盘中的常用工具有cmd.exe; netstat.exe;fport.exe;nslookup.exe 等(
3、2)用命令 md5sum 创建工具盘上所有命令的校验和,生成文本文件commandsums.txt 保存到工具盘中,并将工具盘写保护。 Windows上面没有这个命令(3)用 time 和date 命令记录现场计算机的系统时间和日期,第(4)、( 5)、( 6)、(7)和( 8)步完成之后再运行一遍time 和date 命令。精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 3 页,共 29 页中南大学计算机取证实验报告葛健敏3 (4)用 dir 命令列出现场计算机系统上所有文件的目录清单,记录文件的大小、访问时间、修改时间和创建时间。精选学习资料
4、- - - - - - - - - 名师归纳总结 - - - - - - -第 4 页,共 29 页中南大学计算机取证实验报告葛健敏4 (5)用 ipconfig命令获取现场计算机的IP地址、 子网掩码、 默认网关, 用ipconfig/all命令获取更多有用的信息:如主机名、DNS 服务器、节点类型、网络适配器的物理地址等。精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 5 页,共 29 页中南大学计算机取证实验报告葛健敏5 (6)用 netstat显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是打开的,以及与这些监听端口的所有连接
5、。(7)用 PsTools 工具包中的 PsLoggedOn 命令查看当前哪些用户与系统保持着连接状态。精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 6 页,共 29 页中南大学计算机取证实验报告葛健敏6 (8)用 PsTools 工具包中的 PsList 命令记录当前所有正在运行的进程和当前的连接。精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 7 页,共 29 页中南大学计算机取证实验报告葛健敏7 实验二磁盘数据映像备份实验目的(1)理解什么事合格的司法鉴定备份文件,了解选用备份工具的要求(2)能
6、用司法鉴定复制工具对磁盘数据进行备份(3)查看映像备份文件的内容,将文件进行Hash 计算,保证文件的完整性实验环境和设备(1)Windows XP 或 Windows 2000 Professional 操作系统(2)网络运行良好。(3)一张可用的软盘和外置USB 硬盘实验步骤及截图(1)制作 MS-DOS 引导盘,给硬盘或分区做映像是提供干净的操作系统。键入以下命令制作引导盘c:format a: /s format 命令用法(并没有/s ?)软盘的根目录下至少有下面三个文件IO.SYS,COMMAND,COM,MSDOS.SYS 精选学习资料 - - - - - - - - - 名师归纳
7、总结 - - - - - - -第 8 页,共 29 页中南大学计算机取证实验报告葛健敏8 (2)下载 ghost 应用软件存放到e 盘,启动ghost.exe文件(3)使用 ghost 对磁盘数据进行映像备份,可以对磁盘某个分区或对整个银盘进行备份对磁盘某个分区备份精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 9 页,共 29 页中南大学计算机取证实验报告葛健敏9 系统询问采用什么方式备份,选用high 模式(高压缩率)对整个硬盘进行备份(参见对某个分区进行备份的方法)网络之间的映像备份在被攻击主机上选择Master,确定备份计算机名后,后面步
8、骤与前面相似精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 10 页,共 29 页中南大学计算机取证实验报告葛健敏10 (4)用 check 选项对以生成的备份文件进行检查精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 11 页,共 29 页中南大学计算机取证实验报告葛健敏11 在 ghost 文件夹下打开ghostexp 文件,可以看到展开映像后的所有文件列表(5)将映像文件Hash,以保证完整性实验三恢复已被删除的数据实验目的1.理解文件存放的原理,懂得数据恢复的可能性。2.丁解几种常用的数据恢复软
9、件如Easy Recovery 和 RecoveryMyFiles 3.使用其中一种数据恢复软件、恢复已被删除的文件,恢复己被格式化磁盘上的数据。实验环境和设备(1) Windows Xp 或 Winfjows 2000 Professional 操作系统。(2)数据恢复安装软件。(3)两张可用的软盘(或U 盘)和一个安装有Windows 系统的硬盘。实验步骤及截图(1)实验前的准备工作精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 12 页,共 29 页中南大学计算机取证实验报告葛健敏12 在安装数据恢复软件或其他软件之前,先在计算机的逻辑盘(如
10、D 盘)中创建四个属于你自己的文件夹,如:Bak Filel(存放第一张软盘上的备份文件)、LostFile1(存放恢复第一张软盘后得到的数据)BakFile2(存放第二张软盘上的备份文件)和 LoFile2(存放恢复第二张软盘后得到的数据)注意:存放备份文件所在的逻辑盘(如D 盘)与你准备安装软件所在的逻辑盘(如C 盘)不要相同,因为如果相同,安装软件时可能正好把你的备份文件给覆盖掉了。(2) EasyRecovery 安装和启动这里选用Easy Recovery Professional 软件作为恢复工具,点击Easy Recovery 图标便可顺利安装,启动EasyRecovery 应用
11、程序,主界面上列出了Easy Recovery 的所有功能: “磁盘诊断”、“数据恢复”、“文件修复”和“邮件修复”等功能按钮”在取证过程中用得最多的是“数据恢复”功能。EasyRecovery 安装和启动精选学习资料 - - - - - - - - - 名师归纳总结 - - - - - - -第 13 页,共 29 页中南大学计算机取证实验报告葛健敏13 EasyRecovery 的数据恢复界面(3)使用 EasyRecovery 恢复已被删除的文件。将准备好的软盘(或U 盘)插入计算机中,删除上面的一部分文件和文件夹如果原有磁盘中没有文件和文件夹,可以先创建几个,备份到BakFilel 文
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中南大学计算机取证技术实验报告 2022 年中 南大 计算机 取证 技术 实验 报告
限制150内