(完整word版)中南大学计算机取证技术实验报告
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
计算机取证技术实验报告
学院:信息科学与工程学院
班级:
学号:
姓名:
指导老师:**
目录
目录 ------------------------------------------------------------------------------------------------------------------ 1 实验一事发现场收集易失性数据-------------------------------------------------------------------------- 2 实验二磁盘数据映像备份---------------------------------------------------------------------------------- 7 实验三恢复已被删除的数据------------------------------------------------------------------------------ 11 实验四进行网络监听和通信分析------------------------------------------------------------------------- 16 实验五分析Windows系统中隐藏的文件和Cache信息 --------------------------------------------- 20 实验六数据解密 ------------------------------------------------------------------------------------------------ 26 总结 ----------------------------------------------------------------------------------------------------------------- 28
实验一事发现场收集易失性数据
实验目的
(1)会创建应急工具箱,并生成工具箱校验和。
(2)能对突发事件进行初步调查,做出适当的响应。
(3)能在最低限度地改变系统状态的情况下收集易失性数据。
实验环境和设备
(1)Windows XP 或Windows 2000 Professional操作系统。
(2)网络运行良好。
(3)一张可用U盘(或其他移动介质)和PsTools工具包。
实验步骤及截图
(1)将常用的响应工具存入U盘,创建应急工具盘。应急工具盘中的常用工具有cmd.exe; netstat.exe;fport.exe;nslookup.exe 等
(2)用命令md5sum创建工具盘上所有命令的校验和,生成文本文件commandsums.txt保存到工具盘中,并将工具盘写保护。
Windows上面没有这个命令
(3)用time 和date命令记录现场计算机的系统时间和日期,第(4)、(5)、(6)、(7)和(8)步完成之后再运行一遍time 和date命令。
(4)用dir命令列出现场计算机系统上所有文件的目录清单,记录文件的大小、访问时间、修改时间和创建时间。
(5)用ipconfig命令获取现场计算机的IP地址、子网掩码、默认网关,用ipconfig/all 命令获取更多有用的信息:如主机名、DNS服务器、节点类型、网络适配器的物理地址等。
(6)用netstat显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是打开的,以及与这些监听端口的所有连接。
(7)用PsTools工具包中的PsLoggedOn命令查看当前哪些用户与系统保持着连接状态。
(8)用PsTools工具包中的PsList命令记录当前所有正在运行的进程和当前的连接。
实验二磁盘数据映像备份
实验目的
(1)理解什么事合格的司法鉴定备份文件,了解选用备份工具的要求(2)能用司法鉴定复制工具对磁盘数据进行备份
(3)查看映像备份文件的内容,将文件进行Hash计算,保证文件的完整性实验环境和设备
(1)Windows XP或Windows 2000 Professional操作系统
(2)网络运行良好。
(3)一张可用的软盘和外置USB硬盘
实验步骤及截图
(1)制作MS-DOS引导盘,给硬盘或分区做映像是提供干净的操作系统。键入以下命令制作引导盘c:\format a:\ /s
format命令用法(并没有/s ?)
软盘的根目录下至少有下面三个文件
IO.SYS,COMMAND,COM,MSDOS.SYS
(2)下载ghost应用软件存放到e盘,启动ghost.exe文件
(3)使用ghost对磁盘数据进行映像备份,可以对磁盘某个分区或对整个银盘进行备份
①对磁盘某个分区备份
系统询问采用什么方式备份,选用high模式(高压缩率)
②对整个硬盘进行备份(参见对某个分区进行备份的方法)
③网络之间的映像备份
在被攻击主机上选择Master,确定备份计算机名后,后面步骤与前面相似
(4)用check选项对以生成的备份文件进行检查
在ghost文件夹下打开ghostexp文件,可以看到展开映像后的所有文件列表
(5)将映像文件Hash,以保证完整性
实验三恢复已被删除的数据
实验目的
1.理解文件存放的原理,懂得数据恢复的可能性。
2.丁解几种常用的数据恢复软件如Easy Recovery和RecoveryMyFiles
3.使用其中一种数据恢复软件、恢复已被删除的文件,恢复己被格式化磁盘上的数据。实验环境和设备
(1) Windows Xp或Winfjows 2000 Professional操作系统。
(2)数据恢复安装软件。
(3)两张可用的软盘(或U盘)和一个安装有Windows系统的硬盘。
实验步骤及截图
(1)实验前的准备工作