0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数字取证专家的一线图像数据检索

星星科技指导员 来源:嵌入式计算设计 作者:Konstantin Chistyakov 2022-12-02 11:29 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

本文概述了取证专家和急救人员为何以及如何从提供图像数据检索的工具中受益。所审查的产品是用于数据检索和映像装入的一线工具,因为如果不先装载映像,则无法检索数据。此外,无论原始文件系统格式如何,能够在任何操作系统下读取此数据也具有额外的价值。

取证图像是用于证据的硬盘驱动器或其他数字媒体的完整副本。取证映像通常包括文件、未分配的空间、可宽延空间和启动记录。取证数据,例如已删除的文件、文件碎片或任何隐藏数据,可能会在 Slack 或未分配的空间中找到。如果使用清理软件完全擦除驱动器上的任何信息痕迹,那么法医检查员不太可能成功检索任何数据。

检索信息的另一个困难是,如果将正在调查的数字媒体连接到常规操作系统 (OS),它将受到不可逆转的损坏。标准操作系统配置在检测到后立即激活设备,挂载文件系统并更改其内容,甚至不通知用户。例如,Windows 可能会自动更改文件属性中的时间戳、在回收站中创建隐藏文件夹或保存配置数据。因此,必须仔细选择用于创建取证图像及其后续深入分析的正确技术。

无论是从硬盘驱动器还是 SSD 安装映像,都必须以完全相同的方式轻松映像。从 SSD 驱动器创建的映像仍将表示映像时所有数据的快照。

Paragon Software的图像贴片机做的事情

从本质上讲,映像贴片器允许存储,安装和验证各种格式的图像的完整性。

files-aHViPTYzODY3JmNtZD1pdGVtZWRpdG9yaW1hZ2UmZmlsZW5hbWU9aXRlbWVkaXRvcmltYWdlXzViZTQ3Y2JlMjUwM2MucG5nJnZlcnNpb249MDAwMCZzaWc9MTZmN2NmOTQzYmUxNmRjYjdlY2FlYjc4MTI3YzVmMTE253D

Paragon软件的当前版本的映像贴片器允许您使用“块贴片器”驱动程序和图像MGM库(处理图像文件并提供读/写功能以访问存储在图像上的数据)在OS Windows下将上述类型的映像作为标准块设备(磁盘)进行安装。这是通过在系统中创建具有完全控制读写模式的虚拟磁盘/磁盘设备来实现的。因此,挂载的磁盘被标准Windows组件和Paragon软件产品完美识别:适用于Windows的APFS,适用于Windows的Linux文件系统和适用于Windows的HFS+。

但是,为了解决取证问题,这可能还不够,因为在将标准操作系统访问请求映射到文件及其属性到引擎的内部函数以使用 UFS 文件系统的阶段,丢失了有关文件系统的其他信息。数据(证据)可能隐藏或丢失的另一个最常见选项是磁盘上未使用的位置。这些位置可以通过映像贴载器在已安装的块设备上使用。

为了在不丢失映射数据的情况下提供有关文件系统的完整信息,Paragon 软件集团实施了以下架构:

files-aHViPTYzODY3JmNtZD1pdGVtZWRpdG9yaW1hZ2UmZmlsZW5hbWU9aXRlbWVkaXRvcmltYWdlXzViZTQ3Y2Q0NmYyM2UucG5nJnZlcnNpb249MDAwMCZzaWc9NjAzMDA5YTk4Y2U5NjczM2YzMDYyOGRjMGI2NjIyMTM253D

Image MGM 组件提供对图像文件内容和有关图像的其他信息的软件读/写访问。该模块还负责识别取证元数据及其映射,并检查图像的完整性。它不仅在Paragon软件的映像贴片器中成功使用,而且在创建备份时也成功地用于硬盘管理器(另一种软件工具)。

FDisk 库旨在分析磁盘布局,并提供有关它的信息以及对磁盘各个分区的读/写访问。该组件支持解析 MBR、GPT 和标准 LVM,包括位于多个物理磁盘上。该库已成功用于 Linux File Systems for Windows by Paragon Software、APFS for Windows by Paragon Software、ReFS for Windows by Paragon Software 和Storage SDK 产品。

UFS 是识别文件系统、解析其结构并为其提供数据和元数据的主要组件。该库为所有支持的文件系统(APFS,HFS +,EXT2,EXT3,EXT4,BtrFS,XFS,ReFS,NTFS,FAT等)提供单一接口。此接口还提供对文件系统独特功能的访问,例如,能够挂载所需的 APFS 检查点和子卷,以及在挂载加密卷时传递密码。这样,您可以访问任何受支持和可识别文件系统的用户数据和内部数据。

GUI 和 CLI 为最终用户提供了用于访问所检查文件系统的图形和控制台界面。例如,在 UFS 中装载卷后,您可以访问卷的序列号、有关可用和占用的集群的数据及其大小。对于文件系统对象(如文件和目录),您可以访问文件的数据和元数据。

安装和验证的法医图像可用作调查的证据。映像贴载器的主要功能是它能够挂载虚拟映像,就好像您真正连接到用户的计算机一样。它允许您完全访问磁盘的内容,并将其他非取证工具连接到任何其他应用程序或系统。当映像包含操作系统无法识别的文件系统或其他技术时,这一点尤其重要。例如,Image Mounter 可以与 APFS for Windows 结合使用,并允许对 Windows 上的 APFS 宗卷进行完全访问。

跨平台兼容性的文件系统链接技术

取证工具通常是为在特定操作系统中工作而开发的,例如Mac OSX的Macintosh证据收集和分析(MEGA)或用于Linux分区图像分析的取证自动关联引擎(FACE)。

但是,还有另一种方法。如果正在调查的卷或文件使用 Apple 或 Linux 操作系统格式化,该怎么办?映像贴片程序与专有文件系统驱动程序的集成可在 Windows 操作系统下与 Linux 和 APFS 格式的驱动器实现流畅的高性能操作。

文件系统链接驱动程序和映像贴片器的串联允许在PC上工作的取证专家直接在Windows PC上即时访问和写入APFS,extFS甚至ReFS格式的硬盘驱动器,固态驱动器或闪存驱动器。因此,消除了对每个操作系统的单独工具的需求。

Image Mounter是一种工具,使数字取证专家能够轻松安装磁盘映像并访问获取的图像。用于安装取证图像的工具可以用作独立软件,也可以用作集成到更复杂的数据分析解决方案中的组件。

审核编辑:郭婷

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 驱动器
    +关注

    关注

    54

    文章

    9012

    浏览量

    153325
  • 操作系统
    +关注

    关注

    37

    文章

    7328

    浏览量

    128622
  • SSD
    SSD
    +关注

    关注

    21

    文章

    3061

    浏览量

    121769
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    免费阅览!| 《仿真测试·数据采集·数据闭环一线问卷调研报告》

    尊敬的行业伙伴:当仿真测试的精度与效率难以兼得,当数据采集的成本与覆盖形成矛盾,当数据闭环的流程协同成为瓶颈——我们意识到,智能驾驶的下程,需要听见更多来自一线真实的声音。为此,康谋
    的头像 发表于 11-25 17:34 900次阅读
    免费阅览!| 《仿真测试·<b class='flag-5'>数据</b>采集·<b class='flag-5'>数据</b>闭环<b class='flag-5'>一线</b>问卷调研报告》

    电能质量在线监测装置历史波形回放的操作流程是怎样的

    设备的操作示例: 、本地回放操作流程(以 APView500 为例) 1. 进入历史数据界面 操作步骤: 按下装置面板的菜单键,通过方向键选择历史数据或故障录波选项。 输入密码(默认:0000),进入
    的头像 发表于 11-05 11:32 483次阅读

    孔夫子旧书网开放平台接口实战:古籍图书检索与商铺数据集成

    本文详解孔夫子旧书网古籍数据接口的实战调用,涵盖认证签名、古籍检索、商铺集成与特色数据处理四大场景,提供可复用的Python代码及避坑指南,助力学术研究、旧书商管理与古籍数字化落地。
    的头像 发表于 09-23 13:59 343次阅读

    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化取证设备数据采集

    案例研究:AtolaTaskforce2借助MB699VP-B&MB705M2P-B优化取证设备数据采集概述AtolaTechnology是作为数据取证解决方案领域的领导者,开发
    的头像 发表于 08-14 17:00 644次阅读
    案例研究:Atola Taskforce 2 借助 MB699VP-B &amp;amp; MB705M2P-B 优化<b class='flag-5'>取证</b>设备<b class='flag-5'>数据</b>采集

    线图像测量仪测量案例展示

    线图像测量仪能够应用在各个领域,实时测量精度高到1μm
    的头像 发表于 06-18 17:04 576次阅读
    在<b class='flag-5'>线图像</b>测量仪测量案例展示

    将NXP RT1166更换为RT1064,可以使用JTAG/SWD存储和检索其闪存上的数据吗?

    我在我的项目中使用了 RT1166,但是,其中个要求是芯片应该具有可被 JTAG/SWD 访问的内部闪存。 RT1166 有,但 RT1064 有 4MB 的内部 Flash。 我可以使用 JTAG/SWD 存储和检索其闪存上的数据
    发表于 04-07 06:29

    长沙跻身“数字经济新一线城市”

    据湖南日报报道,长沙市数据局发布的统计数据显示,在2024年长沙市GDP达到1.53万亿元,数字经济总量突破5000亿元,跻身“数字经济新一线
    的头像 发表于 03-18 11:30 526次阅读

    智慧巡检新装备:顶坚防爆手持终端如何为一线人员减负增效

    智慧巡检新装备防爆手持终端,以其独特的功能和优势,为一线人员“减负增效”提供了有力支持。以下是对顶坚防爆手持终端如何为一线人员减负增效的详细分析:、提升巡检效率数据采集与传输:防爆手
    的头像 发表于 03-11 11:00 578次阅读
    智慧巡检新装备:顶坚防爆手持终端如何为<b class='flag-5'>一线</b>人员减负增效

    AR0820 CMOS数字图像传感器数据手册

    电子发烧友网站提供《AR0820 CMOS数字图像传感器数据手册.pdf》资料免费下载
    发表于 03-04 15:03 1次下载

    不同应用场景下,在线图像测量仪种类如何选择?

    在现代制造业中,在线图像测量仪作为种高效、精准的测量工具,被广泛应用于各种产品的尺寸检测和质量控制。然而,面对不同的应用场景和测量需求,如何选择合适的在线图像测量仪成为了许多企业关注的焦点。
    的头像 发表于 02-28 17:06 1187次阅读
    不同应用场景下,在<b class='flag-5'>线图像</b>测量仪种类如何选择?

    海康威视文搜存储系列:跨模态检索,安防新境界

    海康威视推出的文搜存储系列产品,引领了安防领域的信息检索新革命。该产品凭借多模态大模型技术,实现了自然语言与视频图像的跨模态信息检索,将安防录像回溯带入了全新的智能时代。 用户只需输入
    的头像 发表于 02-18 14:08 1063次阅读

    数字化车间数据中台的功能作用及应用场景

    数字化车间数据中台的功能作用 数据集成与标准化:数据中台能够将车间内来自不同设备和系统的数据进行集成,形成统
    的头像 发表于 01-14 09:25 814次阅读

    AD9826采集出来的数据有漂移和震荡,是什么原因导致的?

    我司图像处理项目用到了贵司的AD9826KRSZ,现在数据采集出来后出现了震荡和漂移,如图1所示采集数据震荡测试图,明显震荡 图1 图2 图3 图4 图5 图6 调
    发表于 12-24 07:57

    可与MES系统集成的数据采集监控平台

    可与MES系统集成的数据采集监控平台,在制造业中扮演着至关重要的角色。这类平台通过实时采集各类数据源,对数据进行整合和统管理,为MES系统提供准确、实时的
    发表于 12-16 15:08

    DS90UB913和914打ESD图像会抖动的原因?怎么解决?

    滤波,总电源24V入口也有TVS管,2级π型滤波器,也想了很多的办法就是不行,无非是抖动的频率和抖动的幅度的多少而已(感觉是数据有丢失,图像错位),但是始终有抖动,看能否提供些提示,谢谢。
    发表于 12-11 07:40