(五)计算机取证-制作初始响应工具包

本文介绍了如何制作用于快速固定易失性证据的初始响应工具包,包括拷贝必要的工具,编写批处理文件以获取系统信息、网络连接、进程等,并通过添加签名提高可读性。同时,强调了在取证过程中的注意事项,如使用管理员权限、及时取证和证据的完整性。

摘要生成于 C知道 ,由 DeepSeek-R1 满血版支持, 前往体验 >

作用:快速固定易失性证据。

一、拷贝工具(了解对方要调查取证的计算机操作系统的版本,使用相同版本)

1)拷贝干净的cmd到新建的workspace的initialtools中

  1. 拷贝哈希码的生成工具、Fport、Tcpvcon

  1. 解压PSTools到workspace中

  1. 在PSTools中拷贝要使用的工具到initialtools中

二、如何使用工具包

  1. 在工具包中,用管理员方式打开cmd。获取:

1.时间信息:time /t

2.日期信息:date /t

3.系统信息:systemInfo                          #psinfo,点击Agree

4.本地网络连接信息:ipconfig

5.服务信息:psservice

6.所有本地和远程用户的连接信息:psloggedon /t

7.所有监听端口和端口的当前连接:netstat -an      #内部命令

8.打开的TCP/IP端口的所有进程:fportwin7以下使用,如果要调查的计算机是win7以上就只能使用)tcpvcon –an

9.正在运行的所有进程:pslist

10.最近10分钟的NetBIOS连接:nbtstat –c

11.最近通信的MAC地址:arp –a

12.当前用户的SID码信息:psgetsid

13.结束时的时间:time /t

14.结束时的日期:date /t

15. 命令历史通过哪些办法取得:doskey /history

2)拍照、截图获取

问题:不能及时取证

三、快速获取信息:写脚本(放到文本文件中,进行证据固定)批处理文件

  1. 在initialtools中新建evidence文件夹,将剪切到evidence中

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值