9、数字取证中的数据收集、索引与搜索指南

数字取证中的数据收集、索引与搜索指南

1. 监控视频收集要点

在处理监控视频收集工作时,由于存在众多不同的制造商、标准和方法来记录和存储监控视频,所以做好充分准备至关重要。

  • 存储格式适配 :部分系统仅能读取FAT32格式的记忆棒,但有些系统存储的视频文件过大,FAT32文件系统无法容纳,此时就需要使用NTFS甚至ext4格式的记忆棒。
  • 时间记录与校准 :监控设备上的时间戳和时间设置往往不准确,在收集视频时,要记录监控设备显示的时间以及当前的准确时间,并计算两者的差值。

例如,在实际操作中可能会遇到只能接受外部硬盘的设备,或者根本无法导出视频的设备,这时就需要对屏幕进行录制。

2. 现场检查流程

现场检查的过程通常比单纯的成像、收集内存和注册表更为全面。以下是现场检查的主要步骤和注意事项:
1. 数据收集前期准备
- 运行脚本收集信息 :运行附录B中的脚本收集常见信息,然后禁用网络接口,配置计算机使其不进入休眠状态。
- 记录活跃程序 :可以使用相机或可从USB执行且无需安装的截图工具来记录活跃程序。使用外部相机更好,因为它不会对计算机上的数据造成任何损害。若发现高相关性的数据,可直接复制,但要记录数据位置,并注意复制文件的元数据可能不准确。
- 检测USB设备和加密软件 :运行USBDevview等工具检测计算机是否插入U

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值