999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

淺談計算機網(wǎng)絡(luò)取證技術(shù)

2010-07-13 01:32:18楊泉清許元進
海峽科學(xué) 2010年10期
關(guān)鍵詞:計算機網(wǎng)絡(luò)計算機信息

楊泉清 許元進

淺談計算機網(wǎng)絡(luò)取證技術(shù)

楊泉清 許元進

福建伊?xí)r代信息科技有限公司

隨著互聯(lián)網(wǎng)的應(yīng)用普及,各種利用計算機網(wǎng)絡(luò)進行詐騙、盜竊、色情傳播等網(wǎng)絡(luò)犯罪活動日益猖獗,已經(jīng)嚴重威脅到人們正常的生產(chǎn)和生活。如何及時準(zhǔn)確地從計算機網(wǎng)絡(luò)中獲取證據(jù),有效遏制網(wǎng)絡(luò)犯罪,已成為近年來計算機取證的研究熱點。由于這類證據(jù)具有動態(tài)、實時、海量、異構(gòu)和多態(tài)等特性,有別于傳統(tǒng)證據(jù),需要具備較強的取證技術(shù)。同時,網(wǎng)絡(luò)取證技術(shù)的研究在我國尚處于起步階段,還無法及時跟上犯罪技術(shù)的更新和變化。因此,網(wǎng)絡(luò)證據(jù)的獲取一直還處于比較艱難的局面,嚴重阻礙了網(wǎng)絡(luò)案件的偵破。面對這種現(xiàn)實,加快網(wǎng)絡(luò)取證技術(shù)的研究和應(yīng)用,已經(jīng)引起各級政府和機構(gòu)的高度重視。

計算機取證技術(shù) 網(wǎng)絡(luò)犯罪 網(wǎng)絡(luò)取證工具 電子證據(jù)

1 網(wǎng)絡(luò)證據(jù)取證概述

計算機取證(Computer Forensics)是指對計算機入侵、破壞、欺詐、攻擊等犯罪行為利用計算機軟硬件技術(shù),按照符合法律規(guī)范的方式進行獲取、保存、分析和出示的過程。從技術(shù)上,計算機取證是一個對計算機系統(tǒng)進行掃描和破解,以對入侵事件進行重建的過程。網(wǎng)絡(luò)取證(Network Forensics)包含了計算機取證,是廣義的計算機取證,是網(wǎng)絡(luò)環(huán)境中的計算機取證。

計算機取證包括了物理證據(jù)獲取和信息分析發(fā)現(xiàn)兩個階段。物理證據(jù)是指調(diào)查人員到犯罪現(xiàn)場,尋找和扣留犯罪相關(guān)的計算機軟硬件設(shè)備;信息分析發(fā)現(xiàn)是指從計算機原始數(shù)據(jù)中通過技術(shù)手段分析查找與案件相關(guān)的系統(tǒng)日志、聊天記錄、電子郵件和文件等可以用來證明或者反駁的電子數(shù)據(jù)證據(jù),即電子證據(jù)。

與傳統(tǒng)的證據(jù)不同的是,計算機證據(jù)易丟失、易篡改、易刪除并且很難獲取,這就要求在進行計算機取證時必須嚴格遵守一定的規(guī)則?;驹瓌t如下:

1.1 合法性原則

應(yīng)采用合法的取證設(shè)備和工具軟件按照法律法規(guī)的要求,合理合法地進行計算機證據(jù)收集。

1.2 原始性原則

及時收集、保存和固化原始證據(jù),確保證據(jù)不被嫌疑人刪除、篡改和偽造。

1.3 連續(xù)性原則

證據(jù)被提交給法庭時,必須能夠說明證據(jù)從最初的獲取到出庭證明之間的任何變化。

1.4 過程完整性原則

整個取證過程應(yīng)該在受監(jiān)督的情況下完成,證據(jù)的移交、分類、保管等過程應(yīng)該有詳細的記錄,確保證據(jù)獲取的真實可信。

1.5 多備份原則

對存放計算機證據(jù)的載體至少制作兩個以上的副本。原件應(yīng)存放在專門的保管設(shè)施中,副本可用于證據(jù)的提取和分析;

1.6 可重現(xiàn)原則

由于電子證據(jù)的特殊性,確保取證過程和結(jié)果的可重現(xiàn)性。

2 計算機網(wǎng)絡(luò)取證技術(shù)

計算機網(wǎng)絡(luò)取證技術(shù)就是在網(wǎng)絡(luò)上跟蹤犯罪分子或通過網(wǎng)絡(luò)通信的數(shù)據(jù)信息資料獲取證據(jù)的技術(shù)。主要包括以下幾種技術(shù)。

2.1 基于入侵檢測取證技術(shù)

是指通過從計算機網(wǎng)絡(luò)或計算機系統(tǒng)中的若干關(guān)鍵點收集信息并對其進行分析,從中發(fā)現(xiàn)網(wǎng)絡(luò)或系統(tǒng)中是否有違反安全策略的行為和遭到襲擊的跡象的一種安全技術(shù),簡稱IDS。入侵檢測技術(shù)是動態(tài)安全技術(shù)的最核心技術(shù)之一。它的原理就是利用一個網(wǎng)絡(luò)適配器來實時監(jiān)視和分析所有通過網(wǎng)絡(luò)進行傳輸?shù)耐ㄐ牛W(wǎng)絡(luò)證據(jù)的動態(tài)獲取也需要對位于傳輸層的網(wǎng)絡(luò)數(shù)據(jù)通信包進行實時的監(jiān)控和分析,從中發(fā)現(xiàn)和獲得嫌疑人的犯罪信息。因此,計算機網(wǎng)絡(luò)證據(jù)的獲取完全可以依賴現(xiàn)有IDS系統(tǒng)的強大網(wǎng)絡(luò)信息收集和分析能力,結(jié)合取證應(yīng)用的實際需求加以改進和擴展,就可以輕松實現(xiàn)網(wǎng)絡(luò)證據(jù)的獲取。只是具體的獲取方法和獲取的信息不同而已。

2.2 來源取證技術(shù)

其主要的目的是確定嫌疑人所處位置和具體作案設(shè)備。主要通過對網(wǎng)絡(luò)數(shù)據(jù)包進行捕捉和分析,或者對電子郵件頭等信息進行分析,從中獲得犯罪嫌疑人通信時的計算機IP地址和MAC 地址等相關(guān)信息。

IP地址是Internet協(xié)議地址,每個Internet包必須帶有IP地址,每個Internet服務(wù)提供商(ISP)必須向有關(guān)組織申請一組IP地址,然后一般是動態(tài)分配給其用戶。調(diào)查人員通過IP地址定位追蹤技術(shù)進行追蹤溯源,查找出嫌疑人所處的具體位置。MAC地址是由網(wǎng)絡(luò)設(shè)備制造商生產(chǎn)時直接寫在每個硬件內(nèi)部的全球唯一地址。調(diào)查人員通過MAC 地址和相關(guān)調(diào)查信息最終確認犯罪分子的作案設(shè)備。

2.3 痕跡取證技術(shù)

是指通過專用工具軟件和技術(shù)手段,對犯罪嫌疑人所使用過的計算機設(shè)備中相關(guān)記錄和痕跡信息進行分析取證,獲得案件相關(guān)的犯罪證據(jù)。主要有文件內(nèi)容、電子郵件、網(wǎng)頁內(nèi)容、聊天記錄、系統(tǒng)日志、應(yīng)用日志、服務(wù)器日志、網(wǎng)絡(luò)日志、防火墻日志、入侵檢測、磁盤驅(qū)動器、文件備份、已刪除可恢復(fù)的記錄信息等等。痕跡取證技術(shù)要求取證人員需要具備較高的計算機專業(yè)水平和豐富的取證經(jīng)驗,結(jié)合密碼破解、加密數(shù)據(jù)的解密、隱藏數(shù)據(jù)的再現(xiàn)、數(shù)據(jù)恢復(fù)、數(shù)據(jù)搜索等技術(shù)。對系統(tǒng)分析和采集來獲得證據(jù)。

2.4 海量數(shù)據(jù)挖掘技術(shù)

計算機的存儲容量越來越大,網(wǎng)絡(luò)傳輸?shù)乃俣纫苍絹碓娇?。對于計算機內(nèi)部存儲和網(wǎng)絡(luò)傳輸中的大量數(shù)據(jù),可以用海量數(shù)據(jù)挖掘技術(shù)發(fā)現(xiàn)特定的與犯罪有關(guān)的數(shù)據(jù)。相關(guān)專家提出了NFAT(NetWork Forensics Analysis Tools)的設(shè)計框架和標(biāo)準(zhǔn)。核心是開發(fā)專家系統(tǒng)(Expret System,簡稱ES)并配合入侵檢測系統(tǒng)和防火墻,對網(wǎng)絡(luò)數(shù)據(jù)流進行實時的監(jiān)控、提取和分析,對于發(fā)現(xiàn)的異常數(shù)據(jù)進行可視化報告,從中獲得嫌疑人的相關(guān)犯罪信息。

2.5 網(wǎng)絡(luò)流量監(jiān)控技術(shù)

可以通過Sniffer協(xié)議分析軟件和P2P流量監(jiān)控軟件實時動態(tài)來跟蹤犯罪嫌疑人的通信過程,對嫌疑人正在傳輸?shù)木W(wǎng)絡(luò)數(shù)據(jù)進行實時連續(xù)的采集和監(jiān)測,對獲得的流量數(shù)據(jù)進行統(tǒng)計計算,從而得到網(wǎng)絡(luò)主要成分的性能指標(biāo)。根據(jù)對網(wǎng)絡(luò)主要成分進行性能分析,發(fā)現(xiàn)性能變化趨勢,得到嫌疑人的相關(guān)犯罪痕跡。

2.6 事前取證技術(shù)

現(xiàn)有的取證技術(shù)基本上都是建立在案件發(fā)生后,根據(jù)案情需要利用各種技術(shù)對所需的證據(jù)進行獲取即事后取證。而由于計算機網(wǎng)絡(luò)犯罪的特殊性,許多重要的信息,只存在于案件發(fā)生的當(dāng)前狀態(tài)下如環(huán)境信息、網(wǎng)絡(luò)狀態(tài)信息等在事后往往是無據(jù)可查,而且電子數(shù)據(jù)易遭到刪除、覆蓋和破壞。因此,對自我認為可能發(fā)生的事件進行預(yù)防性的取證保全,對日后出現(xiàn)問題的案件的調(diào)查和出庭作證都具有無可比擬的作用,它將是計算機取證技術(shù)未來發(fā)展的重要方向之一。對此類防范和預(yù)防性的取證工具軟件,在國內(nèi)外還比較少見。現(xiàn)有據(jù)可查的就是福建伊?xí)r代公司于2007年推出的電子證據(jù)生成系統(tǒng)。該系統(tǒng)采用其獨創(chuàng)的“數(shù)據(jù)原生態(tài)保全技術(shù)”來標(biāo)識電子證據(jù),并將其上傳存放于安全性極高的電子證據(jù)保管中心,充分保證電子證據(jù)的完整性、真實性和安全性,使之具備法律效力。它可以全天候提供電子郵件、電子合同、網(wǎng)絡(luò)版權(quán)、網(wǎng)頁內(nèi)容、電子商務(wù)、電子政務(wù)等電子證據(jù)的事前保全服務(wù)。

3 現(xiàn)有取證存在的問題

3.1 法律法規(guī)的不健全

由于我國在計算機取證方面的立法相對滯后,到目前為止還未有計算機取證方面的專門的法律法規(guī),計算機證據(jù)即電子證據(jù)還不能做為一種單獨的證據(jù)類型在法庭上予以承認。

計算機取證工作程序沒有統(tǒng)一的標(biāo)準(zhǔn)和規(guī)范,獲取證據(jù)的過程沒有嚴格的規(guī)定,存在較大的隨意性。因此,獲取的證據(jù)的證明力不足。

3.2 取證工作缺乏標(biāo)準(zhǔn)和規(guī)范

由于計算機取證倍受關(guān)注,很多組織和機構(gòu)都投入了人力對這個領(lǐng)域進行研究,也開發(fā)出大量的取證工具,但沒有統(tǒng)一的標(biāo)準(zhǔn)和規(guī)范,軟件的使用者很難對這些工具的有效性和可靠性進行比較。

缺少對取證人員的認證和培訓(xùn)機制,由于取證人員水平的參差不齊,取得的證據(jù)不具備可靠性。

4 取證技術(shù)的完善

首先,應(yīng)加快計算機取證法律法規(guī)的立法步伐,使其具備合法性。盡早在法律層面上確立電子證據(jù)作為一種單獨證據(jù)類型。另外,還應(yīng)制定統(tǒng)一的計算機取證規(guī)范和取證過程標(biāo)準(zhǔn),從制度上保證取證的科學(xué)性和權(quán)威性。

其次,由于計算機取證是一個高技術(shù)含量的學(xué)科,需結(jié)合計算機軟硬件的多項技術(shù)才能完成,因此,有必要建立一個計算機取證綜合實驗室。對網(wǎng)絡(luò)犯罪和取證技術(shù)進行綜合研究,找出一個切實可行的網(wǎng)絡(luò)犯罪防范和治理辦法。

由于現(xiàn)有的取證技術(shù)都是事后取證,缺乏對網(wǎng)絡(luò)犯罪的事前防范和預(yù)防,無法從根源上防止和杜絕網(wǎng)絡(luò)犯罪。因此,必須加快計算機網(wǎng)絡(luò)犯罪的事前防范和預(yù)防的研究,把網(wǎng)絡(luò)犯罪掐斷在萌芽階段,才能做到從源頭上治理計算機網(wǎng)絡(luò)犯罪行為。

5 發(fā)展趨勢

現(xiàn)在的計算機取證,很大程度是手工操作硬件或者使用取證工具軟件,能夠在作案的同時或一定時限內(nèi)獲得證據(jù)的機會微乎其微。取證工作的成敗主要取決于技術(shù)人員的經(jīng)驗和智慧,缺少證據(jù)的主動獲取技術(shù)。所以取證技術(shù)的發(fā)展方向之一就是證據(jù)獲取的自動化。

由于計算機取證技術(shù)是近年來才得以發(fā)展和重視,相對反取證技術(shù)還比較落后。而且反取證技術(shù)也在不斷發(fā)展,如同病毒和防病毒軟件的發(fā)展一樣,取證技術(shù)的進一步發(fā)展也基于研究反取證技術(shù)的基礎(chǔ)上。

6 結(jié)論

隨著計算機和網(wǎng)絡(luò)技術(shù)的普及,計算機網(wǎng)絡(luò)取證技術(shù)是一個快速成長的研究領(lǐng)域,它在國家安全、消費者保護和犯罪調(diào)查方面有著重要的應(yīng)用前景。本文主要研究了計算機網(wǎng)絡(luò)取證的基本原則、取證技術(shù)的應(yīng)用。并結(jié)合法律和技術(shù)方面指出目前存在的問題和今后取證技術(shù)的完善和發(fā)展趨勢。對計算機取證的法律和技術(shù)問題進行深入探討和研究,希望有助于我國計算機取證法律法規(guī)的健全和計算機取證技術(shù)的進一步完善和發(fā)展。

[1] 郭建朝.計算機取證技術(shù)的應(yīng)用研究[D].蘭州:蘭州大學(xué)碩士學(xué)位論文,2007.

[2]張凱.電子證據(jù)研究[D].北京:中國政法大學(xué)博士學(xué)位論文,2006.

[3]何明.計算機安全學(xué)的新焦點——計算機取證學(xué)[J].系統(tǒng)安全,2002.

[4]梁錦華,蔣建春,戴飛雁,卿斯?jié)h.計算機取證技術(shù)研究[J].計算機工程,2002.

[5]錢桂瓊,楊澤明,許榕生.計算機取證的研究與設(shè)計[J].計算機工程,2002.

[6] 張越今.網(wǎng)絡(luò)安全與計算機犯罪勘查技術(shù)學(xué)[M].北京:清華大學(xué)出版社,2003.

猜你喜歡
計算機網(wǎng)絡(luò)計算機信息
計算機操作系統(tǒng)
基于計算機自然語言處理的機器翻譯技術(shù)應(yīng)用與簡介
科技傳播(2019年22期)2020-01-14 03:06:34
計算機網(wǎng)絡(luò)環(huán)境下混合式教學(xué)模式實踐與探索
電子制作(2018年16期)2018-09-26 03:27:08
計算機網(wǎng)絡(luò)信息安全及防護策略
電子制作(2018年12期)2018-08-01 00:47:58
信息系統(tǒng)審計中計算機審計的應(yīng)用
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
計算機網(wǎng)絡(luò)技術(shù)的應(yīng)用探討
Fresnel衍射的計算機模擬演示
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
計算機網(wǎng)絡(luò)維護工作的思考
河南科技(2014年19期)2014-02-27 14:15:24
主站蜘蛛池模板: 欧美亚洲日韩不卡在线在线观看| 热久久综合这里只有精品电影| 精品伊人久久久大香线蕉欧美| 久久福利片| a级毛片在线免费| 美女潮喷出白浆在线观看视频| Jizz国产色系免费| 91破解版在线亚洲| 中日无码在线观看| 国产精品太粉嫩高中在线观看| 国产香蕉在线视频| 免费观看国产小粉嫩喷水| 欧亚日韩Av| 亚洲美女AV免费一区| 国产无码在线调教| 成人噜噜噜视频在线观看| 黄色网站不卡无码| 亚洲人成在线免费观看| 广东一级毛片| 亚洲欧美色中文字幕| 1024国产在线| 国产日韩丝袜一二三区| 亚洲黄网在线| 激情无码视频在线看| 亚洲伦理一区二区| 一级毛片在线播放| 精品综合久久久久久97超人| 色综合狠狠操| 欧美中文字幕在线播放| 久一在线视频| AV老司机AV天堂| 国产精品冒白浆免费视频| 欧美亚洲另类在线观看| 久久这里只精品热免费99| 青青草欧美| 高清精品美女在线播放| 亚洲AⅤ永久无码精品毛片| 亚洲天堂伊人| 高清无码不卡视频| 国产污视频在线观看| 狠狠色成人综合首页| 国产肉感大码AV无码| 色成人综合| 国产97视频在线| 99精品国产自在现线观看| 日韩欧美国产中文| 日韩毛片免费| 高潮毛片无遮挡高清视频播放| 亚洲a级在线观看| 国产十八禁在线观看免费| 亚洲色图另类| 91麻豆精品国产高清在线| 亚洲综合色婷婷中文字幕| 国产91无码福利在线| 日本国产一区在线观看| 在线免费亚洲无码视频| 欧美午夜小视频| 无码国产偷倩在线播放老年人| 国产精品久久精品| 国产高清在线精品一区二区三区| 色婷婷成人| 无码aaa视频| 亚瑟天堂久久一区二区影院| 亚洲人成影视在线观看| 成人日韩视频| 特级毛片免费视频| 国产日韩欧美成人| 欧美va亚洲va香蕉在线| 国产一区二区三区在线精品专区| 久久人人爽人人爽人人片aV东京热 | 四虎国产永久在线观看| 国产91特黄特色A级毛片| 亚洲国产精品日韩欧美一区| 国产福利免费在线观看| 在线另类稀缺国产呦| 波多野结衣亚洲一区| 亚洲美女高潮久久久久久久| m男亚洲一区中文字幕| 成人福利在线免费观看| 国产农村1级毛片| 波多野结衣无码中文字幕在线观看一区二区 | 国产毛片片精品天天看视频|