案件取证操作教程EnCase.ppt
《案件取证操作教程EnCase.ppt》由会员分享,可在线阅读,更多相关《案件取证操作教程EnCase.ppt(117页珍藏版)》请在三一办公上搜索。
1、案件取证操作,EnCase的使用,软件介绍,EnCase是目前使用最为广泛的计算机取证工具,国内多数执法部门使用它。虽然版本一直在更新,功能(特别是对大数据的搜索功能)越来越强大,但是其基本界面和操作没有太大的变化。有不少资深取证分析师为EnCase开发了针对不同目的脚本应用。现以Tom使用EnCase 4.20调查Adam为例,介绍EnCase的基本使用。,创建新案件并添加证据磁盘,Tom首先在EnCase菜单使用“File-New”创建一个新案件,并在弹出对话框中填入案件编号、调查者、本案件默认输出目录以及本案件默认临时文件目录(如果Tom需要使用外部软件查看文件,文件就会复制或恢复到临时
2、目录中,案件关闭时,EnCase会自动删除临时目录中的内容),如图,创建新案件并添加证据磁盘,在向一个案件添加证据文件之前,调查员必须知道证据文件是在本地还是在局域网的别的计算机中。假设Tom已经将证据文件拷贝到本地,于是打开EnCase菜单使用“File-Add Device”,在随之弹出的添加证据对话框中右击左边Devices目录树的“Evidence Files”目录,在弹出选项中选择“New”,如图,创建新案件并添加证据磁盘,选择本地的证据文件存储目录“Adam Image”,确定后添加证据对话框中出现该目录,且在右边栏中出现证据取证镜像文件“Adam_1”,选择该文件并点击“下一步”
3、按钮,如图,创建新案件并添加证据磁盘,在随后出现的设备选择对话框的右边栏中选择该镜像设备,并点击“下一步”,如图,创建新案件并添加证据磁盘,随后出现确认对话框中点击“完成”按钮,将证据镜像添加到案件中,如图,创建新案件并添加证据磁盘,将一个证据文件添加到新案件中后,EnCase将会开始校验该证据文件的完整性。EnCase读位于该证据内部的数据并生成内部数据的MD5。EnCase窗口右下角会出现一个闪烁的蓝色工具条显示正在校验。(双击闪烁的校验工具条可取消校验。)只有在校验程序结束后保存了案件,EnCase才会保存该证据文件的校验。如果案件没有保存就退出了,那么以后每次载入该证据文件时校验程序都
4、会启动。在校验完成后取证调查人员选择保存案件,EnCase将在报告中显示确认信息和获得的MD5散列值。,EnCase界面简介,EnCase具有功能较强的综合取证分析界面。在典型的EnCase案件标签视图中,每个案件都包含在Cases标签下的一个案件文件夹里。可以同时打开多个案件。在案件中可以显示的标签视图有驱动器、书签、文件签名、文件类型、关键词等等。可以点击工具栏中“视图”的下拉菜单中选择需要使用的标签清单。要关闭这些标签视图时,可以点击标签和“标签”栏左边的“”。,EnCase界面简介,“所有文件”选中按钮“所有文件”选中按钮是界面左边目录树栏的复选框旁的多边形,被选中时按钮会变为绿色。选
5、中后的右边的视图里显示左边所选文件夹或介质中所选文件夹及其子文件夹中的所有文件。也就是说,如果点击EnCase中任意文件夹的“所有文件”按钮(且列表视图是活动的),那么就可以在右边列表视图里查看该文件夹中的所有文件(包含子文件夹),如图,EnCase界面简介,案件Cases标签视图Tom可以通过选择“View-Cases”进入案件标签视图。在案件标签视图中,可以运用类似Windows资源管理器的界面浏览证据文件。这样的视图使得操纵不同案件、不同证据文件、不同逻辑卷以及在左边的不同目录成为可能。右边的窗口中,显示出左边所选目标的所有文件夹和文件。如果右边的一个文件是被选中(突出显示)的话,就可以
6、在下面的活动子标签里的对该文件进行“预览”。如图,EnCase界面简介,书签Bookmarks标签视图Tom可以通过选择“View-Bookmarks”进入案件标签视图。书签标签视图包含标记了的证据。Bookmarks可以是被标记了的文件、图像、文本片段等等。被标记的项目将被放在调查员Tom指定的文件夹中。书签标签可以在表格视图、图片集视图(被标记的映像)和时间线视图中的显示书签。,EnCase界面简介,设备Devices标签视图Tom可通过选择“View-Devices”进入设备标签视图。设备标签包含有关原始证据介质获取的信息,例如证据采集注解、证据采集者姓名、采集和校验的散列值,等等。计算
7、机磁盘的结构也能够从这个标签进行简要浏览,如图,EnCase界面简介,文件类型FILE TYPES标签视图Tom可通过选择在菜单中选择“View-File Types”访问文件类型标签视图。文件类型标签包含关于所有文件类型以及与之相关的查看器信息如图EnCase允许用户浏览文件类型、添加文件类型、编辑文件类型、删除文件类型以及将文件查看器与文件类型匹配。EnCase已经有许多文件类型匹配它适用的应用程序,用来正确地访问文件。同时EnCase允许调查员添加新的或未被EnCase识别的文件类型的查看器。,EnCase界面简介,文件特征File Signatures标签视图Tom可通过选择在菜单中选
8、择“View-File Signatures”访问文件特征标签视图。文件特征是与文件类型关联的唯一十六进制头特征。例如,一个工业标准JPG图片必须以这样一个十六进制头特征开始:xFFxD8xFFxFExE0 x00,如图。通过这个标签视图,文件特征就可以被浏览、添加、编辑和删除。,EnCase界面简介,文件查看器File Views标签视图Tom可通过选择在菜单中选择“View-File Views”访问文件查看器标签。文件查看器是调查员在EnCase中建立的应用,这样就可以在文件类型和文件浏览器之间建立关联。EnCase默认可浏览不同文件类型,如JPG、TXT文件等等。但是,有相当一部分文件
9、类型EnCase无法正确显示。调查员就需要在文件类型和文件查看器之间建立连接。通过这个标签,可以添加、编辑和删除文件查看器。,EnCase界面简介,关键词Keywords标签视图Tom可通过选择在菜单中选择“View-Keywords”访问关键词标签,如图。关键词是取证调查人员用来搜索一个或多个案件中的感兴趣信息的条件。它们可以是单词、词组或十六进制的字符串。输入的关键词可区分大小写,以GREP、Unicode、UTF7和UTF8等等格式输入。关键词被作为一个初始化文件保存在EnCase目录里。关键词搜索同时执行逻辑搜索和物理搜索,即EnCase不但能从头到尾对每个条件逐个字节搜索,且可根据条
10、件同时搜索每个逻辑文件。,EnCase界面简介,搜索命中Search Hits标签视图Tom可通过选择在菜单中选择“View-Search Hits”访问搜索结果标签视图,搜索结果通过置于搜索结果标签中的关键词搜索生成。每个关键词都会导致在“搜索结果”标签下创建一个同名文件夹。关键词搜索结果则会被放置到相应的文件夹中。,EnCase界面简介,安全标识Security IDs标签视图Tom可通过选择在菜单中选择“View-Security IDs”访问安全标识标签视图NTFS文件系统上的每个文件和文件夹都有一个所有者、组以及一套权限。由于这个信息保存在NTFS4和NTFS5中的形式是不同的,因此
11、EnCase从每个文件和文件夹提取出安全信息。EnCase还提取出Unix系统和Linux系统上的所有者、组以及权限设置。EnCase可以列出所有者、组以及由所有者或组编制的权限。,EnCase界面简介,安全标识Security IDs标签视图安全标识标签里会默认创建三个文件夹:Windows、Nix(Unix和Linux IDs)以及安全标识(Security IDs)。这些文件夹使得组织结构更有条理,不过每个文件夹都可包含任意类型的ID。如果调查人员Tom需要创建一个新的安全标识(SID),可以右击目标文件夹并选择NEW会弹出一个对话框,列出姓名、SID、组、安全类型以及组成员。如图,En
12、Case界面简介,安全标识Security IDs标签视图ID:用户希望解析的SID。Windows安全标识(SID)的格式是“S-x-x-x-x-x-x-x”,Nix SID则是整数,如1000;Name:包含发现关联SID时将被解析的姓名;Unix:单选框可表明定义何种类型的SID,选中为Nix,未选中则为Windows;,EnCase界面简介,安全标识Security IDs标签视图Group:是一个在SID属于Nix同时代表为一个组时必须选择的单选框按钮。Nix IDs不是唯一的,且用户ID和组ID可能相同;Group Members:可定义来帮助建立组织架构(主要针对Nix)。点击鼠
13、标右键,选择组成员框里的“New”来指定一个对应于当前安全ID的成员。,EnCase界面简介,文本样式Text Styles标签视图Tom可通过选择在菜单中选择“View-Text Styles”访问文本样式标签视图文本样式是通过不同的设置,按照调查人员的要求浏览代码页,例如改变颜色和文本行长度等等。EnCase带有几种默认的文本样式,也可添加更多样式。可点击鼠标右键在显示菜单里选择相应命令或点击工具条上的按钮来添加、编辑和从标签中删除文件样式。,EnCase界面简介,脚本Scripts标签视图Tom可通过选择在菜单中选择“View-Scripts”访问脚本标签视图如图脚本标签视图是可对EnS
14、cript进行复查和编码的地方。EnScript是被设计用来使取证过程自动化的小程序或宏。从搜索到创建书签再到将信息放入报告,EnScript能访问并且操作EnCase界面上几乎所有的区域。EnScript可以说是EnCase工具的高级应用,调查人员可将众多通用的取证调查操作(如搜索注册表关键字、初始化提取Windows系统环境信息、搜索日志文件关键信息等等)按照脚本编写的格式在该标签视图中进行添加、编辑以及删除操作。,EnCase界面简介,EnScript类型EnScript Types标签视图Tom可通过选择在菜单中选择“View-EnScript Types”访问EnScript类型标签
15、视图EnScript类型标签是一个包含各种EnScript语言的参考源。右边的窗口依次显示每个函数的参数。,EnCase界面简介,列表视图Tom可通过选择在右边视图栏上部的“Table”标签,使得右边栏中显示列表视图,在大多数的标签栏视图中,右边的视图栏默认采用列表视图的方式如图,EnCase界面简介,列表视图列表视图包含特定项的所有属性。调查员可以根据任意可用的列来给文件排序。要根据某一列进行排序,可双击该列的标题。若要以多个列的方式组合排序,可按下键并双击需要组合排序的列标题(最多可进行5重排序)。在列表视图里常用的命令有:复制/恢复、标记突出显示的文件或选择(选中为蓝色的)文件,或发送文
16、件到指定的视图。,EnCase界面简介,列表视图在列表视图中,通常含有文件名、文件扩展名、过滤器、文件创建时间等多种对内容特征的描述,EnCase界面简介,列表视图文件名(Name):文件名是证据文件中文件的名称。在文件旁有一个图标显示文件的状态。该文件已被删除,但可能被恢复。如果该文件类型有相关联的浏览器,用复制/恢复命令就可对其查看。文件名仍然完好,起始的头数据仍然存在;被删除文件的起始的头被覆盖,部分文件信息仍存在。EnCase将恢复所能恢复的数据;,EnCase界面简介,列表视图文件名(Name):文件名是证据文件中文件的名称。在文件旁有一个图标显示文件的状态。一个不再存在的文件。文件
17、名已被覆盖,起始簇指针已不存在。EnCase能够读出该文件的目录入口,但文件本身已丢失。EnCase仍会提供该文件的关键信息(如创建日期、最后访问和改写日期等),以及该文件名在文件系统中曾经存在的全部路径;该图标标识一个文件夹曾经某个名字存在,但现在该文件夹下已没有文件信息;该图标标识文件硬连接,即超过一个文件名与同一个节点有连接。EnCase将把数据分离到名为“Hard Link Data#”的文件中。,EnCase界面简介,列表视图过滤器(Filter):过滤器列显示与该行中的文件相符的过滤器。例如若一个双重过滤查询被执行:条件是“在2012年10月被访问的文件”和“大小超过500K的图片
18、”,那么2012年10月被访问的文件会显示在一个过滤器显示器中,大小超过500K的图片会显示在另一个显示器中,而符合这两个条件的文件会在两个过滤器中都被打上框。,EnCase界面简介,列表视图文件扩展名(File Ext):文件扩展名列显示文件的扩展名。如果一个文件被人为修改扩展名(如一个JPG图片被重命名为Excel表格文件),该列就会报告修改后的扩展名,而不是真实扩展名。但文件头信息将仍被保持完整且在运行特征分析时调查人员会发现文件特征的不匹配。,EnCase界面简介,列表视图文件类型(File Type):该列显示文件为何种类型。最初EnCase从文件扩展名生成该信息。在调查员执行了文件
19、特征分析后,该信息就由文件头所指示的文件特征来生成真正的文件类型。,EnCase界面简介,列表视图文件特征(Signature):特征列中按文件头显示文件,而不是按照文件扩展名。如果头和文件扩展名不“匹配”,调查人员就会在列中看到一个“!Bad Signature”的消息。特征列只在运行特征分析后显示。,EnCase界面简介,列表视图描述(Description):给出关于文件名旁的图标是什么的简短描述或说明。是否已删除(Is Deleted):如果文件被删除,但在回收箱中仍未被清空,那么此列中就会有一个日期和时间。最后访问时间(Last Access):显示最后访问某文件的日期。文件创建时间
20、(File Created):特定文件被创建到某位置时的记录。,EnCase界面简介,列表视图最后写入时间(Last Written):显示某文件最近一次被打开、编辑并保存的日期和时间。如果一个文件被打开后没有修改,该列不会更新。入口修改时间(Entry Modified):修改的入口列与NTFS和Linux文件系统有关,它提供文件入口的指针以及该指针所包含的内容(例如文件的大小)。如果一个文件被改变但大小不变,那么修改的入口列不会改变。但如果文件大小改变那么该列将会改变。逻辑大小(Logical Size):指按字节计算一个文件实际大小。,EnCase界面简介,列表视图物理大小(Physic
21、al Size):物理大小是文件的簇大小。例如在Win 98 SE中,簇是4096字节,所以任何一个逻辑大小小于4096的文件通常物理大小是4096字节。开始区域(Start Extend):指案件中每个文件的起始簇。显示的格式是证据文件号、逻辑驱动器符,然后是簇编号。例如,一个文件的起始区域是2E424803,表示该文件在第三个证据文件(从0开始计数),位于证据文件的逻辑驱动器E的第424803簇。证据文件(Evidence File):显示该文件位于哪个证据文件中。,EnCase界面简介,列表视图文件标识符(File Identifier):文件表的索引,在NTFS中使用。文件标识符号存储
22、在主文件表中,是分配给文件或文件夹的唯一号码。HASH值(Hash Value):HASH值列显示案件中每个文件的HASH值。执行计算HASH值命令可以生成该信息。Hash集(Hash Set):显示一个文件所属的Hash集。如果没有创建或导入Hash集,该列为空。HASH类(Hash Category):显示一个文件所属的HASH类。如果尚未创建或导入任何HASH集,那么该列中就无数据。如果已创建或输入HASH集,那就可以在该列找到“KNOWN”和“NOTEABLE”标记。,EnCase界面简介,列表视图全路径(Full path):显示文件在证据文件中的地址。短文件名(Short name
23、):在8.3格式的DOS文件命名体系中,文件的名字。源路径(Original Path):显示源于回收箱中被删除文件的信息,指出被删除文件最初来自何处。对于被分配(非删除)文件,该列为空;对于回收箱中的文件,该列显示它们被删前来自何处;对于被删除/覆盖的文件,该列显示被覆盖后的文件名。,EnCase界面简介,图片集Gallery视图Tom可通过选择在右边视图栏上部的“Gallery”标签,使得右边栏中显示图片集视图如图。图片集视图是一种浏览保存在主体介质上所有图片的快捷方法。调查人员可以通过图片集视图,访问在突出显示的文件夹、列或整个案件中所有的图片,从而为某些类别的案件(如淫秽信息传播案件等
24、)的证据搜索提供方便。,EnCase界面简介,图片集Gallery视图在图片集中,调查人员可以标记特定的图片文件,从而在报告中显示它们(右击要标记的图片,在弹出框中选择将选中的图片加入书签)。在初始案件分析时,图片集视图以文件扩展名为基础显示文件。但是如果调查人员已经进行了文件特征分析,那么那些本身确实是图片的文件,就会在图片集视图中显示。例如若一个JPG文件被嫌疑人重命名为DLL文件,那么在载入原始证据的初始状态,EnCase无法在图片集视图中显示该文件,但是如果调查人员进行了文件特征分析,那么一旦文件特征分析认出该文件是图片文件,仅仅是文件扩展名被修改,那么图片集视图中就会出现该图片文件的
25、信息。,EnCase界面简介,时间线Timeline视图Tom可通过选择在右边视图栏上部的“Timeline”标签,使得右边栏中显示时间线视图如图。时间线视图的主要功能是查看文件创建、修改和最后访问的时间,可以将时间视图根据情况放大到逐秒时间线,也可缩小到逐月时间线。在时间线视图上方有5个选择框,可以通过它们快捷地过滤当前想看的文件活动:创建文件、修改文件、访问文件和删除文件等。,EnCase界面简介,时间线Timeline视图在时间线视图里有5种不同颜色标记的方块:浅灰色方块表示文件最近被访问的日期/时间戳;中度灰色方块表示文件最近被改写的日期/时间戳;深灰色方块表示文件被创建的日期/时间戳
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 案件 取证 操作 教程 EnCase
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-6388762.html