中南大学计算机取证技术实验报告.doc
《中南大学计算机取证技术实验报告.doc》由会员分享,可在线阅读,更多相关《中南大学计算机取证技术实验报告.doc(29页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、优质文本计算机取证技术实验报告 学院: 信息科学与工程学院 班级: 学号: 姓名: 指导老师: 张健 优质文本 目录目录1实验一 事发现场收集易失性数据2实验二 磁盘数据映像备份7实验三 恢复已被删除的数据11实验四 进行网络监听和通信分析16实验五 分析Windows系统中隐藏的文件和Cache信息20实验六 数据解密26总结28 实验一 事发现场收集易失性数据实验目的1会创立应急工具箱,并生成工具箱校验和。2能对突发事件进行初步调查,做出适当的响应。3能在最低限度地改变系统状态的情况下收集易失性数据。实验环境和设备1Windows XP 或Windows 2000 Professional
2、操作系统。2网络运行良好。3一张可用U盘或其他移动介质和PsTools工具包。实验步骤及截图(1) 将常用的响应工具存入U盘,创立应急工具盘。应急工具盘中的常用工具有cmd.exe; netstat.exe;fport.exe;nslookup.exe 等(2) 用命令md5sum创立工具盘上所有命令的校验和,生成文本文件commandsums.txt保存到工具盘中,并将工具盘写保护。 Windows上面没有这个命令 3用time 和date命令记录现场计算机的系统时间和日期,第4、5、6、7和8步完成之后再运行一遍time 和date命令。(4) 用dir命令列出现场计算机系统上所有文件的目
3、录清单,记录文件的大小、访问时间、修改时间和创立时间。(5) 用ipconfig命令获取现场计算机的IP地址、子网掩码、默认网关,用ipconfig/all命令获取更多有用的信息:如主机名、DNS效劳器、节点类型、网络适配器的物理地址等。 (6) 用netstat显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是翻开的,以及与这些监听端口的所有连接。(7) 用PsTools工具包中的PsLoggedOn命令查看当前哪些用户与系统保持着连接状态。(8) 用PsTools工具包中的PsList命令记录当前所有正在运行的进程和当前的连接。 实验二 磁盘数据映像备份实验目的(1) 理解什么
4、事合格的司法鉴定备份文件,了解选用备份工具的要求(2) 能用司法鉴定复制工具对磁盘数据进行备份(3) 查看映像备份文件的内容,将文件进行Hash计算,保证文件的完整性实验环境和设备(1) Windows XP或Windows 2000 Professional操作系统(2) 网络运行良好。(3) 一张可用的软盘和外置USB硬盘实验步骤及截图(1) 制作MS-DOS引导盘,给硬盘或分区做映像是提供干净的操作系统。键入以下命令制作引导盘c:format a: /s format命令用法并没有/s ? 软盘的根目录下至少有下面三个文件IO.SYS,COMMAND,COM,MSDOS.SYS(2) 下
5、载ghost应用软件存放到e盘,启动ghost.exe文件(3) 使用ghost对磁盘数据进行映像备份,可以对磁盘某个分区或对整个银盘进行备份 对磁盘某个分区备份系统询问采用什么方式备份,选用high模式高压缩率 对整个硬盘进行备份参见对某个分区进行备份的方法 网络之间的映像备份在被攻击主机上选择Master,确定备份计算机名后,后面步骤与前面相似4用check选项对以生成的备份文件进行检查在ghost文件夹下翻开ghostexp文件,可以看到展开映像后的所有文件列表5将映像文件Hash,以保证完整性 实验三 恢复已被删除的数据实验目的1. 理解文件存放的原理,懂得数据恢复的可能性。2. 丁解
6、几种常用的数据恢复软件如Easy Recovery和RecoveryMyFiles3. 使用其中一种数据恢复软件、恢复已被删除的文件,恢复己被格式化磁盘上的数据。实验环境和设备(1) Windows Xp或Winfjows 2000 Professional操作系统。(2)数据恢复安装软件。(3)两张可用的软盘或U盘和一个安装有Windows系统的硬盘。 实验步骤及截图1实验前的准备工作 在安装数据恢复软件或其他软件之前,先在计算机的逻辑盘如D盘中创立四个属于你自己的文件夹,如:Bak Filel存放第一张软盘上的备份文件、LostFile1存放恢复第一张软盘后得到的数据 BakFile2存放
7、第二张软盘上的备份文件和LoFile2存放恢复第二张软盘后得到的数据注意:存放备份文件所在的逻辑盘如D盘与你准备安装软件所在的逻辑盘如C盘不要相同,因为如果相同,安装软件时可能正好把你的备份文件给覆盖掉了。 (2) EasyRecovery安装和启动这里选用Easy Recovery Professional软件作为恢复工具,点击Easy Recovery图标便可 顺利安装,启动EasyRecovery应用程序,主界面上列出了Easy Recovery的所有功能:“磁盘诊断、“数据恢复、“文件修复和“邮件修复等功能按钮在取证过程中用得最多的是“数据恢复功能。EasyRecovery安装和启动E
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 中南 大学计算机 取证 技术 实验 报告
限制150内