Netinfo Security ›› 2024, Vol. 24 ›› Issue (11): 1749-1762.doi: 10.3969/j.issn.1671-1122.2024.11.014
LUAN Runsheng1,2(), JIANG Ping3,4, SUN Yinxia5,6, ZHANG Qinzhi2
LUAN Runsheng, JIANG Ping, SUN Yinxia, ZHANG Qinzhi. The Research and Development of Digital Forensics Technology[J]. Netinfo Security, 2024, 24(11): 1749-1762.
序号 | 技术名称 | 提出人 | 提出时间 | 特点 |
1 | 套接令牌协议 | CARRIER[ 等人 | 2002年 | 身份的追踪溯源 |
2 | 套接令牌拓展 | SUN[ | 2011年 | 简化复杂度 |
3 | 决策树专家系统 | STALLARD[ 等人 | 2003年 | 自主发现和快速 定位 |
4 | 支持向量机增量 学习 | 祝毅鸣[ 等人 | 2016年 | 伪装入侵行为的 识别 |
5 | 多层次压缩决策树 | ZHENG[ 等人 | 2010年 | 数据包的并行处理 |
6 | ID3算法改进 | LIU[ | 2010年 | 提高分类速度和减少空间消耗 |
7 | ID3算法改进 | TAN[ | 2011年 | 提速分类,降低 空间占用 |
8 | 志文件分析方法 | ARASTEH[ 等人 | 2007年 | 形式语言表达的事件模式搜索 |
9 | 未分配的磁盘空间恢复方法 | PAL[ | 2008年 | 顺序假设检验识别文件碎片点 |
10 | 基于神经网络取证分类方法 | MOHAMMAD[ | 2018年 | 神经网络进行 取证分类 |
类别 | 工具名称 | 功能描述 |
识别类 | CD-ROM: CD/DVD Diagnostic | CD/DVD数据恢复软件。高级版本支持视频恢复,支持CD-ROM、CD-R、CD-RW或DVD中文件结构的完整性与信息显示,对于读取不顺畅的数据,软件也可以帮助用户最大限度恢复完整的资料 |
AcoDisk | CD复原工具 | |
DtSearch | 一款强大的文本检索工具,可对桌面可访问文件进行即时搜索 | |
保存类 | FileList | 一个命令行实用程序,用于生成任何给定目录的所有内容的CSV文件列表 |
NTI-DOC | 一种文件程序,用于记录文件的日期、时间以及属性 | |
Seized | 一种用于对证据计算机上锁及保护的程序 | |
收集类 | GetSlack | 一种周围环境数据收集工具,用于捕获未分配的数据 |
GetFile | 一种周围环境数据收集工具,用于捕获分散的文件 | |
GetFree | 收集所有可访问磁盘空间的数据,并将其存入一个单独的地方,供其他工具进一步对该空间进行分析 | |
检查类 | Quick View Plus | 查看数据文件的阅读器,不具有编辑和恢复功能,占用内存小,防止证据破坏。可识别200+文件类型,浏览电子邮件文档,比WordPerfect方便。Conversion Plus可在Windows下浏览Mac文件 |
ThumbsPlus | 是一种图片检查工具,可以对图片进行全面检查 | |
CRCMD5 | 用于比较文件的副本和原文件是否相同的软件,通过比较文件的内容并产生一个杂凑值,如果杂凑值相等,那么文件副本与原文件是相同的 | |
DiskSig | CRC程序,用于验证映像备份的精确性 | |
Filter_we | 一种用于周围环境数据的智能模糊逻辑过滤器 | |
TextSearch Plus | 用来定位文本或图形文件中的字符串的工具 | |
分析类 | ShowFL | 用于分析文件输出清单程序 |
呈堂类 | PTable | 用于分析及证明磁盘驱动器分区的工具 |
Net Threat Analyzer | 用于识别Internet历史活动,检查Windows交换文件,并展示浏览器最近活动证据 |
类别 | 工具名称 | 功能描述 |
收集、分析类 | ForensicX | 主要用于数据收集和分析,支持只读模式下自动装配映像,防止数据被误改。具备字符串搜索和模糊搜索功能,含多种插件,能检查Unix系统漏洞,建立基线图和存储哈希值,用于Unix系统映像分析 |
Volatility | 开源的内存取证框架,用于分析导出的内存镜像,适用于多种系统 | |
FFmpeg | 跨平台的视频和音频流方案,用于处理音视频文件 | |
Redline | 针对内存分析的可视化工具,具有数据收集和数据分析功能 | |
Xplico | 网络取证分析工具,用于从网络应用层数据中提取并显示各种网络应用中所包含的数据 | |
Llibforensics | 专门用于电子数据取证的Python应用程序库,能从各种类型证据中提取信息 | |
识别、检查、收集、分析、呈堂类 | Forensics Toolkit | 一套命令行工具,用于推断Windows NT文件系统中的访问行为,包括Afind、Hfind、Sfind、FileStat和NTLast等工具 |
WindowsSCOPE | 内存取证和逆向工程工具,主要用于分析易失性存储器,适用于多种操作系统,支持实时和离线分析,能够快速准确获取和分析内存快照。用于收集和分析系统证据 | |
Oxygen Forensic Suite | 手机取证工具,用于提取和解析手机上的证据,包括文本消息、联系人、通话记录、照片、视频等。采用底层通讯方法和数据提取技术,支持多种手机型号和操作系统,提供强大的分析功能和可定制的输出报告 | |
识别、检查、呈堂类 | TCT(The Coroner’s Toolkit) | 强大的调查工具集,包括进程收集工具grove-robber、数据恢复和浏览工具unrm&lazarus、获取MAC时间的工具mactime等 |
ProDiscover Forensic | 计算机网络安全工具,能定位所有数据并保护证据,具有恢复已删除文件、访问Windows NTFS备用数据流、预览并搜索硬件保护区(HPA)的进程等功能 | |
FreeFileSync | 开源的文件夹同步软件,支持Windows、Linux和Mac OS,能同步文件夹、备份数据,并支持多种比较方式和同步方式 | |
TSK(The Sleuth Kit) | 基于命令行的电子数据取证工具集,支持各种文件系统和平台,突出特点是协作、Web构件、注册表分析、LNK文件分析等 | |
CAINE | 基于Linux系统开发的取证框架,包括一套集成在用户友好环境中的工具,提供友好的图形界面、经过更新优化的取证分析环境以及半自动化的报告生成器 | |
全功 能类 | EnCase | 用C++编写的1MB大小的程序,能创建只读的硬盘镜像。它验证CRC和MD5哈希,重组文件结构,并通过Windows GUI显示。此工具可深入分析操作系统数据,支持多种排序标准,比较文件签名以识别隐藏证据,调查结果可导出为HTML或文本格式 |
ImageMagick | 一款免费的多用途图像处理工具,支持多种操作系统和文件格式。它提供丰富的编辑功能,如裁剪、色彩替换、特效等,稳定且强大。在取证中,它助力图片编辑和合成,简化证据分析和呈现 | |
X-Ways Forensics | 计算机取证软件集取证搜集、数据恢复和文件分析于一体,无需特定硬件。包含WinHex功能,增强磁盘分析和文件预览,支持协作工作流。特点包括磁盘完全访问、案例管理、RAIDs支持、FAT恢复、磁盘映像及PhotoDNA哈希 |
序号 | 工具名称 | 功能描述 |
1 | EnCase | 支持多种系统文件类型的取证软件,用于Windows、Macintosh、Linux、Unix等系统的硬盘调查。具备数据预览、分析、挖掘和报告生成等功能,可以深入操作系统底层查看所有数据。新版本EnCase v7支持EXT4和HFSX文件系统、Office2010文件等的分析能力 |
2 | TCT (The Coroner’s Toolkit) | 设计用于协助Unix主机取证的工具包,提供强大的调查能力,旨在帮助取证人员在Unix系统上进行调查 |
3 | NTI | 根据用户特殊要求提供事件响应、证物保护等软件配套产品 |
4 | ForensicX | 在Linux环境中运行,提供自动装配映像能力,可分析分散空间中的数据,并检查Unix系统是否存在木马程序 |
5 | Forensic Toolkit (FTK) | 一系列基于命令行的工具,可推断Windows NT文件系统中的访问行为。提供了一套完整的工具集,用于分析和推断Windows NT系统中的文件访问模式 |
6 | X-Ways Forensics | 无需在Windows系统上额外安装,能够恢复已删除的文件,搜索其他软件无法搜索到的结果。支持多种文件系统格式,并内置强大的文件查看器和过滤器 |
7 | Xplico | 网络取证分析工具,能重建Wireshark、ettercap等包嗅探器捕获的网络流量内容,提取应用数据并还原网络发送场景。专门用于网络层面的取证活动,能够解析和重建网络流量数据 |
姓名 | 时间 | 会议 | 演说主题 | 主要内容 |
詹姆斯·莱尔(James R.Lyle) | 2002年8月 | 数字取证研究会议(Digital Forensics Research Workshop,DFRWS) | 《测试磁盘镜像》[ | 指出了测试方法、磁盘镜像规范的创建、测试实施和未来的工作 |
2006年 | 《一种测试硬件写入块设备的策略》[ | 该项目由NIST管理,NIJ和FBI主要资助,DoD和HC提供设备支持和技术输入,编写了区块策略、创建了规范标准、开发了测试框架 | ||
2010年 | 《如果错误率是一个如此简单的概念,为什么我还没有一个用于我的取证工具》[ | 关于在评估计算机取证工具和方法时,如何正确地理解和定义错误率。强调通用的错误率可能没有意义,重要的是要考虑错误的来源(即算法设计或实现问题)。对于特定的工具功能,应该定义针对可能发生的特定类型错误的误差率,而且一个工具功能可能有几个相关联的错误率 | ||
2019年7月 | 《取证字符串搜索工具的怪癖》[ | 通过获取NIST/CFTT数据集,选择各种字符串搜索功能进行测试。目前,CFTT方法可用于磁盘映像、写入阻塞、文件恢复、字符串搜索等内容测试 |
