您现在的位置: 北亚数据恢复实验室 >> 数据恢复文章 >> 实验室文件 >> 文章正文 报修电话:010-51280825

提示:可按上面表单检索本站
所有文章及下载资源,
也可通过下面菜单进入文章、
下载及其他类别!

最新动态
文章中心
下载中心
网络日志
咨询留言
交流论坛
北亚数据恢复中心服务承诺:
· 免费检测
· 免费提供3天备份
· 专业数据恢复工程师提供服务
· 数据恢复前报价,客户确认后工程师开始数据 修复
· 数据恢复不成功不收费
· 与客户签订保密协议,对客户的数据严格保密
· 整个恢复过程不会对客户的原盘有任何的写操作,以确保原盘的数据完全。
计算机取证服务
计算机取证服务
更新时间:2005-08-09 【字体:

    社会信息化的发展给我们生活带来诸多便捷的同时,也给信息罪犯带来可乘之机。病毒、黑客、网络攻击的日益泛滥,计算机犯罪案件数量不断上升,搜集电子证据就成为提供重要线索及破案的关键。计算机取证是使用软件和工具提取和保护有关计算机犯罪的证据。信息工程学院数据恢复中心专门协助执法机关恢复已被破坏的计算机数据及提供与案件相关的电子资料证据。
    计算机取证的主要原则有以下几点:首先,尽早搜集证据,并保证其没有受到任何破坏;其次,必须保证“证据连续性”(有时也被称为“chain of custody”),即在证据被正式提交给法庭时,必须能够说明在证据从最初的获取状态到在法庭上出现状态之间的任何变化,当然最好是没有任何变化;最后,整个检查、取证过程必须是受到监督的,也就是说,由原告委派的专家所作的所有调查取证工作,都应该受到由其它方委派的专家的监督。
    在保证以上几项基本原则的情况下,计算机取证工作一般按照下面步骤进行:
    第一, 在取证检查中,保护目标计算机系统,避免发生任何的改变、伤害、数据破坏或病毒感染;
    第二, 搜索目标系统中的所有文件。包括现存的正常文件,已经被删除但仍存在于磁盘上(即还没有被新文件覆盖)的文件,隐藏文件,受到密码保护的文件和加密文件;
    第三, 全部(或尽可能)恢复发现的已删除文件;
    第四, 最大程度地显示操作系统或应用程序使用的隐藏文件、临时文件和交换文件的内容;
    第五, 如果可能并且如果法律允许,访问被保护或加密文件的内容;
    第六, 分析在磁盘的特殊区域中发现的所有相关数据。特殊区域至少包括下面两类:①所谓的未分配磁盘空间——虽然目前没有被使用,但可能包含有先前的数据残留;②文件中的“slack”空间——如果文件的长度不是簇长度的整数倍,那么分配给文件的最后一簇中,会有未被当前文件使用的剩余空间,其中可能包含了先前文件遗留下来的信息,可能是有用的证据; 
    第七,打印对目标计算机系统的全面分析结果,然后给出分析结论:系统的整体情况,发现的文件结构、数据、和作者的信息,对信息的任何隐藏、删除、保护、加密企图,以及在调查中发现的其它的相关信息
    第八,给出必需的专家证明。 

  • 上一篇文章:

  • 下一篇文章:
  • 关闭窗口
    ©2001-2006 北京
    北亚数据恢复中心
    站内文章搜索

    首页 联系我们 加入收藏 版权申明 文章地图 下载地图 RSS生成 XML生成 友情链接

    北京北亚数据恢复中心
    全国统一客服电话:4006-505-808 或 800-810-5880
    皂君庙部:北京市海淀区学院南路68号吉安大厦C座(汇智楼)528室
    中关村部:北京市海淀区中关村大街11号E世界A座8层832B室
    京ICP备05011939号