(完整word版)中南大学计算机取证技术实验报告

合集下载
  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

计算机取证技术实验报告

学院:信息科学与工程学院

班级:

学号:

姓名:

指导老师:**

目录

目录 ------------------------------------------------------------------------------------------------------------------ 1 实验一事发现场收集易失性数据-------------------------------------------------------------------------- 2 实验二磁盘数据映像备份---------------------------------------------------------------------------------- 7 实验三恢复已被删除的数据------------------------------------------------------------------------------ 11 实验四进行网络监听和通信分析------------------------------------------------------------------------- 16 实验五分析Windows系统中隐藏的文件和Cache信息 --------------------------------------------- 20 实验六数据解密 ------------------------------------------------------------------------------------------------ 26 总结 ----------------------------------------------------------------------------------------------------------------- 28

实验一事发现场收集易失性数据

实验目的

(1)会创建应急工具箱,并生成工具箱校验和。

(2)能对突发事件进行初步调查,做出适当的响应。

(3)能在最低限度地改变系统状态的情况下收集易失性数据。

实验环境和设备

(1)Windows XP 或Windows 2000 Professional操作系统。

(2)网络运行良好。

(3)一张可用U盘(或其他移动介质)和PsTools工具包。

实验步骤及截图

(1)将常用的响应工具存入U盘,创建应急工具盘。应急工具盘中的常用工具有cmd.exe; netstat.exe;fport.exe;nslookup.exe 等

(2)用命令md5sum创建工具盘上所有命令的校验和,生成文本文件commandsums.txt保存到工具盘中,并将工具盘写保护。

Windows上面没有这个命令

(3)用time 和date命令记录现场计算机的系统时间和日期,第(4)、(5)、(6)、(7)和(8)步完成之后再运行一遍time 和date命令。

(4)用dir命令列出现场计算机系统上所有文件的目录清单,记录文件的大小、访问时间、修改时间和创建时间。

(5)用ipconfig命令获取现场计算机的IP地址、子网掩码、默认网关,用ipconfig/all 命令获取更多有用的信息:如主机名、DNS服务器、节点类型、网络适配器的物理地址等。

(6)用netstat显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是打开的,以及与这些监听端口的所有连接。

(7)用PsTools工具包中的PsLoggedOn命令查看当前哪些用户与系统保持着连接状态。

(8)用PsTools工具包中的PsList命令记录当前所有正在运行的进程和当前的连接。

实验二磁盘数据映像备份

实验目的

(1)理解什么事合格的司法鉴定备份文件,了解选用备份工具的要求(2)能用司法鉴定复制工具对磁盘数据进行备份

(3)查看映像备份文件的内容,将文件进行Hash计算,保证文件的完整性实验环境和设备

(1)Windows XP或Windows 2000 Professional操作系统

(2)网络运行良好。

(3)一张可用的软盘和外置USB硬盘

实验步骤及截图

(1)制作MS-DOS引导盘,给硬盘或分区做映像是提供干净的操作系统。键入以下命令制作引导盘c:\format a:\ /s

format命令用法(并没有/s ?)

软盘的根目录下至少有下面三个文件

IO.SYS,COMMAND,COM,MSDOS.SYS

(2)下载ghost应用软件存放到e盘,启动ghost.exe文件

(3)使用ghost对磁盘数据进行映像备份,可以对磁盘某个分区或对整个银盘进行备份

①对磁盘某个分区备份

系统询问采用什么方式备份,选用high模式(高压缩率)

②对整个硬盘进行备份(参见对某个分区进行备份的方法)

③网络之间的映像备份

在被攻击主机上选择Master,确定备份计算机名后,后面步骤与前面相似

(4)用check选项对以生成的备份文件进行检查

在ghost文件夹下打开ghostexp文件,可以看到展开映像后的所有文件列表

(5)将映像文件Hash,以保证完整性

实验三恢复已被删除的数据

实验目的

1.理解文件存放的原理,懂得数据恢复的可能性。

2.丁解几种常用的数据恢复软件如Easy Recovery和RecoveryMyFiles

3.使用其中一种数据恢复软件、恢复已被删除的文件,恢复己被格式化磁盘上的数据。实验环境和设备

(1) Windows Xp或Winfjows 2000 Professional操作系统。

(2)数据恢复安装软件。

(3)两张可用的软盘(或U盘)和一个安装有Windows系统的硬盘。

实验步骤及截图

(1)实验前的准备工作

相关文档
最新文档