999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

服務(wù)器痕跡提取的方法研究

2016-02-06 00:49:12楊開開
無線互聯(lián)科技 2016年24期
關(guān)鍵詞:計(jì)算機(jī)數(shù)據(jù)庫分析

孫 亮,楊開開

(南通市公安局,江蘇 南通 226006)

服務(wù)器痕跡提取的方法研究

孫 亮,楊開開

(南通市公安局,江蘇 南通 226006)

隨著網(wǎng)絡(luò)技術(shù)的不斷發(fā)展,網(wǎng)絡(luò)技術(shù)已經(jīng)應(yīng)用于人們生活的方方面面,同時(shí)網(wǎng)絡(luò)犯罪也應(yīng)運(yùn)而生。現(xiàn)如今,日益猖獗的計(jì)算機(jī)犯罪發(fā)展態(tài)勢(shì)和計(jì)算機(jī)犯罪取證難的矛盾是當(dāng)前公安機(jī)關(guān)迫切需要解決的問題。面對(duì)這樣的矛盾,必須使用有效、高效的方法和優(yōu)秀的計(jì)算機(jī)取證工具。文章針對(duì)這個(gè)需求展開了研究。

電子數(shù)據(jù)取證;后門排查;服務(wù)器

隨著科技的高速發(fā)展,計(jì)算機(jī)帶給人們極大的效率和便利,已成為人們生活中不可缺少的一部分,人們使用計(jì)算機(jī)時(shí)難免會(huì)留下蛛絲馬跡。再加上以計(jì)算機(jī)為平臺(tái)的各種信息系統(tǒng)、應(yīng)用軟件和外部設(shè)備的不斷增加,這些軟、硬件的使用痕跡越來越多。所有的計(jì)算機(jī)用戶的正常行為和惡意行為,都會(huì)反映到記錄數(shù)據(jù)中,不論是正常行為還是異常行為,都會(huì)留下一條或多條記錄。

當(dāng)前,計(jì)算機(jī)作為一種先進(jìn)的生產(chǎn)力工具,在社會(huì)生活領(lǐng)域產(chǎn)生了一種新形態(tài)的犯罪—計(jì)算機(jī)犯罪,其中包括網(wǎng)絡(luò)黑客入侵,未經(jīng)他人允許非法操作他人計(jì)算機(jī)等。計(jì)算機(jī)犯罪也是一種查證率極高的高技術(shù)犯罪,如何保證計(jì)算機(jī)安全和非法操作計(jì)算機(jī)的取證保存和分析成為需要迫切解決的問題,而通過計(jì)算機(jī)分析和取證系統(tǒng)提取有用信息是一種有效的手段。

1 服務(wù)器痕跡的定義及特點(diǎn)

計(jì)算機(jī)服務(wù)器生成痕跡是全部由計(jì)算機(jī)等電子設(shè)備自動(dòng)生成的痕跡,這些痕跡完全是由計(jì)算機(jī)等電子設(shè)備的內(nèi)部命令執(zhí)行運(yùn)行的,而電子設(shè)備的存儲(chǔ)痕跡則是由人為輸入電子信息生成的痕跡,電子設(shè)備得到輸入的信息后根據(jù)其內(nèi)部的命令運(yùn)行所生成的痕跡,兩者的區(qū)別在于有無加入人為的主觀意志。

依照計(jì)算機(jī)等電子設(shè)備自身的結(jié)構(gòu)特征及工作運(yùn)行的原理,在設(shè)備上進(jìn)行操作處理需要設(shè)備自身的系統(tǒng)和內(nèi)部軟件一起配合運(yùn)行完成的,在處理此信息中,用戶自主訪問的控制下,用戶只有通過驗(yàn)證身份才能獲得讀取的權(quán)限,包括對(duì)目錄文件、IPC等進(jìn)行讀取,執(zhí)行命令或刪除。當(dāng)然這些操作會(huì)在系統(tǒng)文件、設(shè)備存儲(chǔ)、注冊(cè)表中留下操作的相關(guān)記錄,這些操作記錄雖然不能直接證明此操作用戶的操作目的,但是能夠從這些記錄信息中提取分析與此操作用戶相關(guān)的行為信息,這些提取的信息對(duì)幫助警方對(duì)案件進(jìn)行信息采集、數(shù)據(jù)樣本查看以及恢復(fù)數(shù)據(jù)都有重要的作用和意義。

2 掌握服務(wù)器情況下的痕跡提取的方法

2.1 日志提取

(1)數(shù)據(jù)庫日志提取。數(shù)據(jù)庫包括MySQL數(shù)據(jù)庫、MSSQL數(shù)據(jù)庫、Oracle數(shù)據(jù)庫等,查閱不同的數(shù)據(jù)庫日志。

(2)系統(tǒng)日志提取。操作系統(tǒng)分為Windows操作系統(tǒng)和Linux操作系統(tǒng),針對(duì)不同的操作系統(tǒng)進(jìn)行日志查看和分析。

(3)用戶登錄日志提取。包含Windows系統(tǒng)登錄日志的查看和分析,Linux用戶的登錄日志和用戶的Finger信息。

(4)Web訪問日志的提取。Web服務(wù)器包括Apache,Ngnix,IIS等各種類型,不同的Web服務(wù)器采用不同的方式提取Web訪問日志。

(5)FTP/VPN/MAIL服務(wù)訪問日志提取。如圖1所示,微軟的IIS提供了FTP服務(wù)、遠(yuǎn)程路由訪問提供了VPN服務(wù)、第三方FTP軟件如ServU服務(wù)、Linux下的Wu-ftp,vsftp等服務(wù),均可獲取日志。

圖1 第三方軟件查閱服務(wù)日志

2.2 后門排查

后門排查包括:(1)使用Webshell掃描工具進(jìn)行Web目錄下的Webshell排查;(2)使用系統(tǒng)木馬查殺軟件掃描服務(wù)器,提取痕跡樣本進(jìn)行分析;(3)使用內(nèi)核后門掃描軟件掃描服務(wù)器,提取痕跡樣本進(jìn)行分析,主要針對(duì)Linux操作系統(tǒng)。

2.3 通訊異常

通訊異常是敏感數(shù)據(jù)外流的依據(jù)。當(dāng)服務(wù)器出現(xiàn)通訊異常現(xiàn)象時(shí),對(duì)服務(wù)器進(jìn)行旁路鏡像抓包,分析異常的通訊數(shù)據(jù)流量,主要用于分析木馬通訊,追蹤木馬來源的IP地址。

2.4 數(shù)據(jù)恢復(fù)

對(duì)服務(wù)器存儲(chǔ)設(shè)備進(jìn)行專業(yè)級(jí)數(shù)據(jù)恢復(fù),可以對(duì)被刪除的日志、重要電子物證進(jìn)行恢復(fù)和分析。

如圖2所示,在計(jì)算機(jī)中硬盤儲(chǔ)存數(shù)據(jù)的基本單位是扇區(qū),當(dāng)進(jìn)行數(shù)據(jù)恢復(fù)時(shí)先對(duì)硬盤進(jìn)行分區(qū),并在第一個(gè)扇區(qū)中標(biāo)注硬盤的分區(qū)大小、數(shù)量和起始位置等信息,當(dāng)這些標(biāo)注的信息因硬盤損壞、病毒入侵或者操作失誤等原因遭到破壞或損毀消除時(shí),分區(qū)數(shù)據(jù)信息就會(huì)部分或全部丟失。可以利用數(shù)據(jù)信息的特點(diǎn),重新計(jì)算出分區(qū)的位置和大小,手動(dòng)標(biāo)出分區(qū)信息,這樣丟失的分區(qū)數(shù)據(jù)就會(huì)恢復(fù)。

圖2 數(shù)據(jù)恢復(fù)

2.5 備份比對(duì)

如果存在備份服務(wù)器,可以將備份服務(wù)器數(shù)據(jù)與正在使用的服務(wù)器數(shù)據(jù)進(jìn)行比對(duì),如圖3所示,找出被修改的文件。針對(duì)Web文件的對(duì)比,可以發(fā)現(xiàn)Web后門和被惡篡改的邏輯,并進(jìn)行修正。針對(duì)日志文件的對(duì)比,可以恢復(fù)重要的日志記錄。

圖3 數(shù)據(jù)備份

2.6 蜜罐取證

蜜罐取證方式是設(shè)計(jì)成專門被攻擊、掃描和入侵的網(wǎng)絡(luò)資源,是一種包含系統(tǒng)漏洞的安全資源。在系統(tǒng)被攻擊或探測(cè)后對(duì)這些行為進(jìn)行檢測(cè)和分析,從而收集電子證據(jù),并且此方式能夠?qū)⒄鎸?shí)的服務(wù)器IP地址進(jìn)行隱藏。蜜罐能夠起到發(fā)現(xiàn)、預(yù)警、追蹤、記錄等作用,必要的時(shí)候可以利用此方式收集記錄的信息證據(jù)警告或起訴入侵者。

(1)針對(duì)Web服務(wù)器,可以修改入侵者預(yù)留的后門代碼,記錄目標(biāo)的訪問的IP地址和瀏覽器信息;(2)針對(duì)Web后臺(tái)功能,可以修改代碼,記錄目標(biāo)訪問的IP地址和瀏覽器信息;(3)針對(duì)FTP等服務(wù),可以使用“虛假服務(wù)器”記錄目標(biāo)行為;(4)構(gòu)造虛假的且“有價(jià)值”目標(biāo),例如數(shù)據(jù)庫、文件服務(wù)器等吸引入侵者上鉤。

2.7 內(nèi)部人員排查

排查內(nèi)部工作人員,查找內(nèi)鬼,這是最傳統(tǒng)的方式,非技術(shù)范疇。

3 結(jié)語

本文研究了在掌握服務(wù)器情況下進(jìn)行痕跡提取的方法,包括日志提取、后門排查、通訊異常、數(shù)據(jù)恢復(fù)、備份比對(duì)、蜜罐取證、傳統(tǒng)方式內(nèi)部排查,每種方法還需根據(jù)實(shí)際情況進(jìn)行靈活運(yùn)行。只有通過靈活部署不同的服務(wù)器痕跡提取方式,服務(wù)器被操作過的痕跡必將顯現(xiàn)出來。

[1]徐仙偉.存儲(chǔ)原理與數(shù)據(jù)恢復(fù)講義[D].南京:南京森林警察學(xué)院,2012.

[2]湯艷君.電子取證檢驗(yàn)與分析[M].北京:清華大學(xué)出版社,2014.

[3]賈鐵軍.網(wǎng)絡(luò)安全技術(shù)及應(yīng)用[M].北京:機(jī)械工業(yè)出版社,2013.

Research on the method of server trace extraction

Sun Liang, Yang Kaikai
(Nantong Municipal Public Security Bureau, Nantong 226006, China)

With the continuous development of network technology, network technology has been applied to all aspects of people’s lives, at the same time, the network crime has emerged along with this. Nowadays, the contradiction between the development trend of the increasingly rampant computer crime and computer crime forensics difficult is an urgent need to address the issue of public security organs. Faced with this contradiction, it is necessary to take efficient methods and excellent computer forensics tools to solve this problem. This article aims at the needs to carry out research.

electronic data forensics; back door investigation; server

孫亮(1978— ),男,江蘇南通,碩士,助理工程師;研究方向:Web安全。

猜你喜歡
計(jì)算機(jī)數(shù)據(jù)庫分析
計(jì)算機(jī)操作系統(tǒng)
隱蔽失效適航要求符合性驗(yàn)證分析
基于計(jì)算機(jī)自然語言處理的機(jī)器翻譯技術(shù)應(yīng)用與簡(jiǎn)介
科技傳播(2019年22期)2020-01-14 03:06:34
電力系統(tǒng)不平衡分析
電子制作(2018年18期)2018-11-14 01:48:24
信息系統(tǒng)審計(jì)中計(jì)算機(jī)審計(jì)的應(yīng)用
數(shù)據(jù)庫
電力系統(tǒng)及其自動(dòng)化發(fā)展趨勢(shì)分析
數(shù)據(jù)庫
數(shù)據(jù)庫
數(shù)據(jù)庫
主站蜘蛛池模板: 国产嫩草在线观看| a网站在线观看| 美女免费精品高清毛片在线视| 国产精品亚洲αv天堂无码| 国产精品亚洲片在线va| 狠狠v日韩v欧美v| 久久永久精品免费视频| 欧美成人手机在线观看网址| 色网在线视频| 曰AV在线无码| 波多野结衣一区二区三区AV| а∨天堂一区中文字幕| 2021国产v亚洲v天堂无码| 亚洲Va中文字幕久久一区| 最新日韩AV网址在线观看| 在线观看视频一区二区| 日韩久草视频| 婷婷丁香在线观看| 久久天天躁狠狠躁夜夜2020一| 中文字幕在线免费看| 99久久国产综合精品2020| 国产精品毛片在线直播完整版| 一级毛片免费播放视频| 亚洲天堂日韩在线| 99手机在线视频| 亚洲91在线精品| 亚洲精品不卡午夜精品| 欧美不卡视频在线观看| 精品一区二区三区自慰喷水| 国产成人精品18| 精品无码国产自产野外拍在线| 国产精品亚洲综合久久小说| 精品无码一区二区三区电影| 国产免费福利网站| 国产最爽的乱婬视频国语对白| 98精品全国免费观看视频| 国产成人精品2021欧美日韩 | 手机精品福利在线观看| 免费不卡视频| 国产精品毛片一区视频播| 99在线视频免费| 国产aⅴ无码专区亚洲av综合网| 伊人久久大香线蕉aⅴ色| 日本精品视频一区二区| 中国国产高清免费AV片| 亚洲午夜天堂| 欧美日韩一区二区三区在线视频| 久久伊伊香蕉综合精品| 欧美区一区二区三| 久久伊人久久亚洲综合| 免费中文字幕一级毛片| 国产91导航| 欧美色亚洲| 国产成人亚洲无码淙合青草| AV无码一区二区三区四区| 精品国产一二三区| 欧美国产日产一区二区| 亚洲欧美不卡中文字幕| 国产精品第5页| 久久福利片| 久热中文字幕在线观看| 亚洲av日韩av制服丝袜| 欧美α片免费观看| 久久黄色小视频| 99re在线免费视频| 免费看av在线网站网址| 亚洲国产综合第一精品小说| 亚洲精品高清视频| 试看120秒男女啪啪免费| 日本三区视频| 国外欧美一区另类中文字幕| 久久精品国产999大香线焦| 制服丝袜 91视频| 爱做久久久久久| 婷婷开心中文字幕| 亚洲91精品视频| 亚洲男女在线| 欧美天天干| 2022国产91精品久久久久久| 亚洲女同一区二区| 色婷婷电影网| 久久精品电影|