SSD与浏览器取证:工具分析与证据挖掘
1. SSD取证工具分析
1.1 EnCase工具
EnCase工具在SSD取证中有其特点和不足。它的案件管理系统易用,能自动跟踪和保存搜索结果。然而,其图形用户界面使用起来困难且令人困惑,有大量的复选框、按钮和下拉菜单,却几乎没有对其控制功能的解释。通过谷歌搜索相关说明和指南往往无果,因为搜索到的说明与实验室使用的版本差异太大,导致操作时常常陷入困境。此外,该工具找到的已删除文件与未删除文件混在一起,难以直观判断文件是否被删除。而且,其定价信息开发者未直接提供,需咨询第三方零售商获取永久许可证和第一年支持的价格估算。
1.2 Autopsy工具
Autopsy v4.9.1由Basis Technology维护,是开源软件。它具有诸多优势,用户可以使用自己配备USB3接口、高速SSD和大容量RAM的计算机对Intel SSD进行快速分析。处理SSD大约需要一小时,期间会生成虚拟磁盘映像,只需从SSD读取一次数据。在分析过程中,它能持续更新用户界面并展示结果,方便用户及时验证设置是否正确。它还能自动填充许多有用的数据类别,如雕刻和删除的文件、网页历史记录、电话号码和潜在的压缩炸弹等,其案件文件组织也简单易用。不过,使用该软件的组织需要有内部专家,因为没有付费使用支持。
1.3 工具分析结果对比
| 工具 | 感兴趣的文件数量 | 雕刻的文件数量 | 孤立文件数量 | 加密文件数量 |
|---|
SSD与浏览器取证分析
超级会员免费看
订阅专栏 解锁全文
48

被折叠的 条评论
为什么被折叠?



