999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

從知識產權侵害案件看Microsoft PowerPoint演示文稿鑒定實踐

2013-09-12 07:29:52劉惠萍羅文華
中國司法鑒定 2013年3期
關鍵詞:文本內容信息

劉惠萍,羅文華

(1.西藏警官高等專科學校,西藏 拉薩 850003;2.中國刑事警察學院,遼寧 沈陽 110854)

1 案件背景

2012年3月,某市發生一起知識產權侵害案件。B公司涉嫌擅自使用A公司的Microsoft PowerPoint演示文稿進行商業宣傳,令其多次投標成功,使A公司蒙受了巨額經濟損失。調查人員針對B公司技術負責人的筆記本電腦進行了初查,在磁盤分區中發現一名為“公司介紹”的PPT演示文稿,內容是B公司為申請民用核安全設備制造許可證所作的介紹說明。經檢查,發現該演示文稿中的技術能力、質量保證能力、申請活動范圍等內容與A公司相關文件中的對應內容較為類似,但該負責人聲稱編制文稿時并未借鑒A公司任何材料,完全是其智力勞動的成果。為驗證該負責人所述情況的真偽,調查人員針對該演示文稿進行了更為深入的分析。

2 鑒定實踐

2.1 通過解析復合文檔頭部與目錄入口信息定位CurrentUserAtom記錄

調查人員決定首先通過Microsoft復合文檔頭部信息,解析出PowerPoint Document目錄流地址信息,進而構建該目錄流的扇區配置表與短扇區配置表[1]。圖1所示為“公司介紹”演示文稿復合文檔頭部信息,分析可知該復合文檔采用小字節序(偏移1CH處的0xFEFF);復合文檔扇區大小為29=512(200H)字節(偏移1EH處的0x0009),短扇區大小為26=64(40H)字節(偏移20H處的0x0006);扇區配置表所使用的扇區總數為1(偏移2CH處的0x00000001);由于存放主扇區配置表的第一個扇區SID為FEFFFFFFH(偏移0044處的0xFEFFFFFF),即表示主扇區配置表并未使用附加扇區進行存儲,而是全部存放于復合文檔頭部中;偏移4CH處存放的0x00000000表示扇區配置表僅占用SID為0的扇區,所以扇區配置表的偏移為200H+200H*00H=200H字節;用于存放短扇區配置表的第一個扇區SID為16H(偏移003C處的0x00000016),計算得出實際偏移為2E00H(200H+200H*16H);用于存放短扇區配置表的扇區總數為1(偏移0040處的0x00000001);存放目錄流第一個扇區的SID為01H(偏移30處的0x00000001),即十進制的01,因此目錄流第一個扇區距離該復合文件頭的偏移為512(復合文件頭部長度,200H)+512(扇區大小)*01=1024(400H)字節[2]。

圖1 “公司介紹”演示文稿復合文檔頭部信息

依據偏移200H處的扇區配置表SID數組信息(圖2),構建出如表1所示的扇區配置表;并根據偏移2E00H(圖3)處所示信息構建出短扇區配置表(表2)。

圖3 短扇區配置表中的SSID數組信息

接下來轉移至偏移400H處的目錄流入口,解析Root Entry、PowerPoint Document目錄流信息(圖4)。從Root Entry入口中重點提取短扇區所占用的第一個扇區SID信息,獲知其為17H(偏移0474H處的0x00000017),結合表1與表2可知短扇區內容實際占用SID為17H和22H的兩個扇區。解析Power-Point Document入口信息,可知該入口類型為User Stream(偏移04C2H處的0x02),目錄流具體內容所處的第一個扇區SID為02H(偏移04F4H處的0x00000002),長度為3288H(偏移04F8H處的0x00003288),通過表1可知PowerPoint Document流內容實際存放于SID為02H、03H、04H、05H、06H、

07H、08H、09H、0AH、0BH、0CH、0DH、0EH、0FH、10H、11H、12H、13H、14H、15H、24H、25H、26H、27H、28H和29H的扇區中[3]。

圖4 Root Entry與PowerPoint Document目錄流入口信息

繼續轉至4800H處解析Current User目錄入口信息。該入口主要用于定位CurrentUserAtom記錄所在的實際物理地址。從圖5可以看出CurrentUserAtom第一個(短)扇區的SID為0AH(偏移4874處的0x0000000A),長度為29H=41D(偏移4878處的0x00000029)。因為41小于512,故CurrentUserAtom記錄內容采用短扇區存放(從表2可知該記錄只占用了1個短扇區),因此該記錄的虛擬偏移距離為0AH*40H=280H。已知短扇區內容使用17H和22H兩個扇區存放,依據計算所得偏移280H,可知該記錄存放在22H扇區中,偏移為80H,因此CurrentUser-Atom記錄實際物理地址為200H+22H*200H+80H=4680H。

圖5 Current User目錄入口信息

2.2 由CurrentUserAtom、UserEditAtom等記錄追溯至DocumentContainer記錄

轉至4680H處,圖6所示即為CurrentUserAtom記錄的內容信息。可得offsetToCurrentEdit(UserEditAtom記錄距離PowerPoint Document的偏移)值為3264H(偏移4690處的0x00003264)。由于3264H=200H*19H+64H,結合前文推導出的PowerPoint Document流實際所占扇區,可知偏移3264H在SID為29H扇區的偏移64處,而29H號扇區的偏移為200H+200H*29H=5400H。所以,UserEditAtom記錄實際距離文件頭的物理偏移為5400H+64H=5464H。

表1 扇區配置表

表2 短扇區配置表

圖6 CurrentUserAtom記錄信息

從圖7表示的UserEditAtom記錄內容中可知,偏移5474H處的offsetLastEdit值為0x000026C3,用于指向前一個UserEditAtom記錄,換算可得實際物理偏移為2CC3H(200H+15H*200H+C3H);而偏移5478處的offsetPersistDirectory值為0x00003254,負責指向PersistDirectoryAtom記錄。

圖7 UserEditAtom記錄信息

根據當前UserEditAtom記錄中offsetPersistDirectory所指向的PersistDirectoryAtom信息,可查找到演示文稿最終保存的標題與文本信息,而并非殘余編輯信息。因此需要依據offsetLastEdit指向的前一個UserEditAtom記錄才能追溯至隱藏于演示文稿中的殘余編輯信息[4]。從2CC3H處的UserEditAtom記錄信息(圖8)可知,該記錄偏移2CD7H處的offsetPersist-Directory值為0x0000269B,指向PersistDirectoryAtom記錄,換算得到物理地址2C9BH(15H*200H+200H+9BH)。

圖8 前一個UserEditAtom記錄信息

圖9所示為PersistDirectoryAtom記錄信息,0x00007217為該記錄的頭部標識,從2CA3H開始為PersistDirectoryEntry記錄(圖9)。PersistDirectoryEntry中含有persistId、cPersist、rgPersistOffset三項。其中5字節長度的persistId為該PersistDirectoryEntry記錄所描述的Object的起始ID,此處為0x 000001;3字節長度的cPersist表示被描述的Object個數,此處為0x007;rgPersistOffset則為4字節長度的偏移指針(其個數由cPersist決定),表示具體Object距離Power-Point Document流的偏移。在PPT演示文稿中,DocumentContainer記錄的ObjectID為1,MainMasterContainer記錄的ObjectID為2,其余ObjectID通常情況下會分配給SlideContainer。因此可知DocumentContainer記錄距離PowerPoint Document頭部的偏移距離為0x00000000(2CA7處的0x00000000),即物理偏移0x00000600。

圖9 PersistDirectoryAtom記錄信息

2.3 基于SlideListWithTextSubContainerOrAtom記錄解析出殘余編輯信息

從圖10可以看出,DocumentContainer中Record-Header項的頭4字節固定為0x0F00E803,后四字節為記錄長度11B3H;其后除了含有48字節的documentAtom外,其他所包含的記錄長度都是可變或可選的,因此很難通過偏移距離定位記錄選項。于是,調查人員在DocumentContainer記錄范圍內使用SlideListWithTextContainer的記錄頭標識“0F00F00F”作為關鍵字定位至該記錄。

圖10 DocumentContainer記錄信息

SlideListWithTextContainer負責指定一組SlideListWithTextSubContainerOrAtom記錄,其中每個記錄包含有對演示文稿幻燈片及其所含文本的記錄引用。SlideListWithTextContainer所包含的SlideListWithTextSubContainerOrAtom記錄主要分為三種類型:SlidePersistAtom、TextHeaderAtom和TextCharsAtom。 SlidePersistAtom頭四字節為0x0000F303,總長度為1CH字節,其偏移14H處的slideId用于指定被描述幻燈片的內部標識號;TextHeader Atom頭四字節為0x00009F0F或0x10009F0F,偏移08H處的textType表示數據類型;TextCharsAtom頭四字節為0x0000A00F,偏移04H處的recLen用于說明該記錄中數據內容的長度,偏移08H處的textBytes即為具體數據內容[5]。從圖11可知,SlideListWithTextSubContainerOrAtom中第一條TextHeaderAtom記錄偏移08H處的textType值為0x00000000,說明對應TextSpecailInfoAtom記錄中文本類型為“Title placeholder shape text”;第一條TextHeaderAtom記錄偏移08H處的textType值為0 x00000001,說明對應TextCharsAtom記錄中文本類型為“Body placeholder shape text”。調查人員經分析發現,該組SlideListWithTextSubContainerOrAtom記錄所記載的內容即為現有“公司介紹”演示文稿的第一張幻燈片內容,于是將關注焦點移向第二組記錄。

圖11 第一組SlideListWithTextSubContainerOrAtom記錄信息

第二組(圖12)記錄中第一條TextHeaderAtom記錄偏移08H處的textType值為0x00000000,對應TextCharsAtom記錄偏移04H處的recLen值為0x00000026,表明標題內容長度為38,偏移08H處的textBytes即為具體標題內容。而第二條TextHeader-Atom記錄的textType選項值為0x00000001,對應TextCharsAtom記錄中的recLen值為0x000001B2,表明文本內容長度為434,textBytes選項中即為具體文本內容。

圖12 第二組SlideListWithTextSubContainerOrAtom記錄信息

由于Winhex無法正常顯示Unicode編碼,因此圖12中標題與文本信息均為亂碼。將其解碼后,得出如圖13所示信息。其中標題為“安徽某某集團某某鑄造有限公司申請文件”,而“安徽某某集團某某鑄造有限公司”正是A公司;文本內容則為關于A公司技術人員與設備的介紹。依據此原理還可追溯至另一張已被刪除的幻燈片的殘余信息,內容為A公司核級鑄鋼件制造質量保證大綱。經上述分析可知,B公司的“公司介紹”演示文稿中原有兩張A公司技術與質量保證方面的幻燈片,均為申請民用核安全設備制造許可證資質不可或缺的內容,但在編輯過程中被刪除了。該演示文稿中現有的B公司相應內容與被刪除的A公司內容極其類似,只是個別數據有所不同,因此可以判定B公司技術負責人在編制該文稿時借鑒了A公司相關材料,并非像其所聲稱的完全是其智力勞動成果。

圖13 解碼后的標題與文本內容

3 結語

需要指出的是,Winhex和Encase均無法正常顯示演示文稿中的中文殘余編輯信息(Encase能夠正常解碼未被刪除的幻燈片內容),因此即使在已經定位至TextCharsAtom記錄的情況下,也無法立即獲知具體內容。此時可以采用Unicode編碼匹配等方法對殘余編輯信息進行解析,從而獲取重要證據或線索。依據本文所述方法,除可挖掘標題及大綱文本信息外,還可以分析出圖片、圖形、影音文件、表格、講義、備注和母版內容,進而還原演示文稿完整的編輯過程。整個調查分析過程依賴于對PowerPoint演示文稿記錄元素的深入了解,只有通過細致而全面的工作才能揭示隱藏其中的秘密。在PPT演示文稿已被徹底刪除,并且無法恢復出完整文件的情況下,可使用本文所述關鍵字(必要時還需結合復合文檔關鍵字)進行搜索,以期命中記錄元素并實現碎片信息的關聯。

[1]Microsoft Corporation.Windows compound binary file format specification.Microsoft Corporation 2008[Z].

[2]Rentz D.OpenOffice.org’s documentation of the Microsoft compound document[Z].the spreadsheet project.Available online at:http://OpenOffice.org,http://sc.openoffice.org/compdocfileformat.pdf 2007.

[3]沙晶,錢偉.微軟復合文檔結構分析及文件恢復[J].中國司法鑒定,2011,(6):59-61.

[4]Microsoft Corporation.Microsoft Office PowerPoint 97–2007 binary file format(.ppt)specification[Z].Microsoft Corporation 2008.

[5]Burch N,Kozlov Y.POI-HSLF Java API to access Microsoft PowerPoint format files[Z].The Apache Software Foundation.Available online at:http://poi.apache.org/slideshow/ppt-fileformat.pdf 2005.

猜你喜歡
文本內容信息
內容回顧溫故知新
科學大眾(2022年11期)2022-06-21 09:20:52
在808DA上文本顯示的改善
基于doc2vec和TF-IDF的相似文本識別
電子制作(2018年18期)2018-11-14 01:48:06
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
主要內容
臺聲(2016年2期)2016-09-16 01:06:53
文本之中·文本之外·文本之上——童話故事《坐井觀天》的教學隱喻
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
如何快速走進文本
語文知識(2014年1期)2014-02-28 21:59:13
健康信息
祝您健康(1987年3期)1987-12-30 09:52:32
健康信息(九則)
祝您健康(1987年2期)1987-12-30 09:52:28
主站蜘蛛池模板: 国产精品亚洲五月天高清| 91福利国产成人精品导航| 国产黑丝一区| 国产色婷婷| 亚洲精品视频免费| 午夜免费小视频| 国产aaaaa一级毛片| 婷婷激情亚洲| 国产女人在线视频| 精品久久久久久久久久久| 亚洲人网站| 在线看国产精品| 欧美性猛交一区二区三区| 99精品久久精品| 午夜a级毛片| 无码一区二区三区视频在线播放| 亚洲黄网视频| 亚洲午夜福利精品无码不卡| 久久夜色精品国产嚕嚕亚洲av| 少妇精品网站| 园内精品自拍视频在线播放| 91青青视频| 亚亚洲乱码一二三四区| 日韩精品高清自在线| 91视频青青草| 国产视频久久久久| 波多野结衣的av一区二区三区| 国产成人亚洲毛片| 四虎国产永久在线观看| 欧美激情第一欧美在线| 亚洲欧美成人网| 免费无遮挡AV| 美女内射视频WWW网站午夜 | 午夜天堂视频| 国产欧美视频一区二区三区| 高h视频在线| 色哟哟国产精品一区二区| 播五月综合| 国产在线精品99一区不卡| 操操操综合网| 日韩精品免费一线在线观看| 亚洲va视频| 午夜精品区| 欧美不卡二区| 国产精品自在在线午夜| 亚洲精品日产AⅤ| 久久久黄色片| 97精品伊人久久大香线蕉| 国产va在线观看免费| 国产成人综合网| 国产96在线 | 中文字幕永久在线观看| 一级黄色网站在线免费看| 97青青青国产在线播放| 国产一区二区精品福利| 精品久久久久无码| 日韩在线中文| 国产午夜在线观看视频| 9啪在线视频| 国产在线视频福利资源站| 国产精品第一区在线观看| 国产靠逼视频| 久久频这里精品99香蕉久网址| 国产尤物jk自慰制服喷水| 国产精品一区在线麻豆| 91福利片| 亚洲视频在线网| 日韩在线播放中文字幕| 91久久性奴调教国产免费| h视频在线播放| 欧美专区日韩专区| 中文一级毛片| 伊人色综合久久天天| 国产精品无码作爱| 操操操综合网| 色哟哟国产精品| 国产一级无码不卡视频| 91久久偷偷做嫩草影院电| 国产欧美日韩视频怡春院| 精品国产自在现线看久久| 亚洲swag精品自拍一区| 国产成人一区在线播放|