数字取证中的数据收集、索引与搜索指南
1. 监控视频收集要点
在处理监控视频收集工作时,由于存在众多不同的制造商、标准和方法来记录和存储监控视频,所以做好充分准备至关重要。
- 存储格式适配 :部分系统仅能读取FAT32格式的记忆棒,但有些系统存储的视频文件过大,FAT32文件系统无法容纳,此时就需要使用NTFS甚至ext4格式的记忆棒。
- 时间记录与校准 :监控设备上的时间戳和时间设置往往不准确,在收集视频时,要记录监控设备显示的时间以及当前的准确时间,并计算两者的差值。
例如,在实际操作中可能会遇到只能接受外部硬盘的设备,或者根本无法导出视频的设备,这时就需要对屏幕进行录制。
2. 现场检查流程
现场检查的过程通常比单纯的成像、收集内存和注册表更为全面。以下是现场检查的主要步骤和注意事项:
1. 数据收集前期准备
- 运行脚本收集信息 :运行附录B中的脚本收集常见信息,然后禁用网络接口,配置计算机使其不进入休眠状态。
- 记录活跃程序 :可以使用相机或可从USB执行且无需安装的截图工具来记录活跃程序。使用外部相机更好,因为它不会对计算机上的数据造成任何损害。若发现高相关性的数据,可直接复制,但要记录数据位置,并注意复制文件的元数据可能不准确。
- 检测USB设备和加密软件 :运行USBDevview等工具检测计算机是否插入U
超级会员免费看
订阅专栏 解锁全文
3343

被折叠的 条评论
为什么被折叠?



