
电子取证
文章平均质量分 74
电子取证/数字取证、应急响应等知识
DFIR蘇小沐
致力于电子数据取证(数字取证)与事件应急响应实战技术经验分享,计算机取证、手机取证、网络取证与犯罪调查、数据恢复、模糊图像增强、司法鉴定等技术研究【蘇小沐】
展开
-
【电子取证篇】全国标准信息公共服务平台开放下载!!!标准公益普及
公众号回复关键词【电子取证标准】自动获取资源合集原创 2025-03-09 13:25:17 · 491 阅读 · 0 评论 -
【镜像取证篇】GHO系统镜像仿真还原教程
简要记录下GHO系统镜像还原及系统仿真的过程---【蘇小沐】原创 2024-12-31 20:58:42 · 1573 阅读 · 0 评论 -
【镜像取证篇】听说你还分不清镜像的源盘哈希和镜像文件的哈希?
听说你还分不清镜像的源盘哈希和镜像文件的哈希?镜像的两层防护,镜像的源盘哈希、镜像文件的哈希傻傻分不清---【蘇小沐】原创 2024-12-31 20:54:54 · 1302 阅读 · 0 评论 -
【网络取证篇】取证实战之PHP服务器镜像网站重构及绕密分析
本文通过对某虚假理财类案的调证服务器镜像进行仿真,初始网站还原失败,通过一步步的查找分析配置环境,最后成功重构PHP网站---【凌风、蘇小沐】原创 2024-12-14 12:57:22 · 1213 阅读 · 0 评论 -
【数据加解密篇】利用NTFS数据流(ADS)隐写加密取证分析
数据的价值远超案件,很多数据的价值没在当前的案件中发挥作用,并不代表着它就没有用。在 NTFS 文件系统中,可以通过隐写来将一些不为人知的、甚至是恶意的程序、代码隐藏在"NTFS 数据流(ADS)"等特殊文件中,一般的文件管理器和工具是无法发现和对其处理的,本文通过一些介绍,来初步认识下常用的Windows操作系统NTFS文件系统数据流\---【蘇小沐】原创 2024-11-06 22:58:07 · 1478 阅读 · 0 评论 -
【电子书赠送福利】蘇小沐电子数据取证实务教程!风吹哪页读哪页,哪页不会撕哪页!
一路走来,磕磕碰碰,也遇到许多朋友,总之,感恩相遇,愿所有的后会有期,都是他日的别来无恙!书写片面,纯粹做个记录,有错漏之处欢迎指正---【蘇小沐】原创 2024-06-04 18:33:49 · 875 阅读 · 0 评论 -
【电子取证篇】电子数据取证标准合集更新202405(附下载)
公众号回复关键词【电子取证标准】自动获取资源合集---【蘇小沐】原创 2024-06-04 17:37:35 · 2626 阅读 · 0 评论 -
【镜像仿真篇】ESXi镜像仿真教程
系统仿真是个很神奇的东西,他能让你开心玩,也能让你崩溃。真的是没想到还有用的上FTK Imager3.1版本的一天,上一次使用应该还是2020年的时候,也是遇到一个奇葩的镜像死活起不来,这次没想到在ESXi又遇上,而且我一直引以为傲的Arsenal Image Mounte主力居然也不行。书写片面,纯粹做个记录,有错漏之处欢迎指正。公众号回复关键词【ESXi】自动获取资源合集。!!转载引用请注明出处,著作所有权归 [蘇小沐] 所有】记录开始编辑:2024年 05月 06日。原创 2024-06-04 17:30:09 · 1747 阅读 · 0 评论 -
【镜像仿真篇】磁盘镜像仿真常见错误
记系统镜像仿真常见错误集---【蘇小沐】原创 2024-05-09 21:05:55 · 2231 阅读 · 3 评论 -
【电子取证篇】WinHex哈希校验值大小写转换和WinHex常规设置功能
简单记录下WinHex哈希校验大小写值转换和新增加的一些功能、常用设置,WinHex时不时增加点小功能的,挺喜欢这种的,像挖宝藏一样,总会给你一些惊喜\---【蘇小沐】原创 2024-05-01 14:49:29 · 2103 阅读 · 0 评论 -
【微信取证篇】从微信收藏图片看微信存储详细记录(附思维导图下载)
本篇主要测试微信收藏图片的功能,发现许多有意思的地方,**微信收藏图片缓存的文件目前发现有三个地方,都是在Fav下,名称都一样,有直接原始图片,也有加密的形式……,而且微信收藏的图片另存的大小和缓存的大小一致,但却和收藏中转发出去的还不一样大,从收藏中转发的图片会被再次压缩**\---【蘇小沐】原创 2024-04-21 23:30:09 · 2007 阅读 · 0 评论 -
【微信取证篇】微信收藏图片存储记录思维导图
最近在测试微信收发图片和收藏的功能,发现许多有意思的地方,**微信收藏图片缓存的文件目前发现有三个地方,都是在Fav下,名称都一样,有直接原始图片,也有加密的形式……,而且微信收藏的图片另存的大小和缓存的大小一致,但却和收藏中转发出去的还不一样大,从收藏中转发的图片会被再次压缩。**先简单做个笔记---【蘇小沐】原创 2024-04-16 20:13:51 · 569 阅读 · 0 评论 -
【Mac取证篇】macOS取证注意事项
Mac 电脑会提供文件保险箱,这是一项内建加密功能,用于保护所有静态数据安全。文件保险箱使用AES-XTS数据加密算法保护内部和可移除储存设备上的完整宗卷。搭载 Apple 芯片的 Mac 上的文件保险箱会通过使用宗卷密钥的数据保护 C 类来实施。在搭载 Apple 芯片的 Mac 电脑和搭载 Apple T2 安全芯片的 Mac 电脑上,直接连接到安全隔区的加密内部储存设备会使用安全隔区的硬件安全性功能和 AES 引擎的功能。用户在 Mac 上启用文件保险箱后,启动过程中将需要其凭证【蘇小沐】原创 2024-04-14 21:59:22 · 1746 阅读 · 0 评论 -
【电子取证篇】一文带你了解哈希!作为取证人员,我不允许你不懂哈希,也不允许你只懂哈希
密码杂凑算法(Hash Algorithm)也称作“散列算法、哈希(Hash)算法”,在现在的密码行业标准中统称其为密码杂凑算法,简称“杂凑算法”或“杂凑函数”。因为音译及前期习惯,我们普遍遇到的都是MD5、SHA1、SHA2多,所以口语习惯叫"哈希算法"。实际还有很多算法,如国密SM3算法是国内自主研制的,所以在密码行业领域会更加倾向于叫"密码杂凑算法"。目前MD5、SHA1都已被破解,所以不建议再使用两种哈希算法来校验文件【蘇小沐】原创 2024-03-31 22:16:23 · 3048 阅读 · 0 评论 -
【电子取证篇】哈希校验值的变与不变
哈希值(散列值)是针对电子数据内容来计算的,内容变则哈希变;但计算对象的文件名、文件时间等属性改变不会影响散列值!!!---【蘇小沐】原创 2024-03-30 09:21:49 · 1553 阅读 · 0 评论 -
【网络取证箱】网络取证在线分析工具箱
这款网络工具里面的链接我最后一次更新是在2022年10月,后面我将其它工具集合到一起后就没再更新,如遇到失效的链接请自行更换或自定义添加等。书写片面,纯粹做个记录,有错漏之处欢迎指正。公众号回复关键词【工具箱】自动获取资源合集。!!**转载引用请注明出处,著作所有权归 [蘇小沐] 所有】记录开始编辑:2020年 11月 02日最后编辑:2024年 03月 21日。原创 2024-03-22 17:58:17 · 1432 阅读 · 0 评论 -
【视频图像取证篇】模糊图像增强技术之去噪声类滤波场景应用小结
【视频图像取证篇】模糊图像增强技术之锐化类滤波场景应用小结【蘇小沐】原创 2024-03-20 21:16:28 · 1411 阅读 · 0 评论 -
【视频图像取证篇】模糊图像增强技术之色彩空间类滤波器场景应用小结
模糊图像增强技术之色彩空间HSI滤波器---【蘇小沐】原创 2024-03-17 23:23:00 · 486 阅读 · 0 评论 -
【视频图像取证篇】模糊图片复原车牌号技术原理和实战应用小结
模糊图片复原车牌号常用的技术原理和实战应用。本文的模糊图像和真实案例无关,部分图像是个人日常生活中特意拍摄当作模糊图像研究素材的!---【蘇小沐】原创 2024-03-08 21:52:18 · 2102 阅读 · 0 评论 -
【视频图像取证篇】Impress模糊图像增强技术之颜色滤波器场景实例教程(蘇小沐)
Impress模糊图像增强技术之颜色滤波器场景实例教程---【蘇小沐】原创 2024-03-08 21:41:49 · 1250 阅读 · 0 评论 -
【Android取证篇】渗透测试工具apk2url快速提取APK内的IP和URL地址
通过渗透测试工具apk2url快速检索APK开发过程中没有删掉的URL地址,来发现一些搜索引擎、子域名查找不到的资源,从而进一步收集信息查找后台等。工具不是终点,而是起点,好的侦查案件思维、分析能力,分析方向都需要不断的积累进步!需要更专业的还是比较推荐取证厂商的产品,省时省力【蘇小沐】原创 2024-03-08 21:21:44 · 6057 阅读 · 0 评论 -
【视频图像篇】MP4受损视频修复方法(一)
使用untrunc视频修复软件可恢复部分损坏(截断)的mp4,m4v,移动,3GP视频。视频受损因素较多,仅对部分受损的视频可以恢复,建议多尝试一些参数设置,或者更换软件、手动编码修复等。【蘇小沐】原创 2024-02-18 14:35:50 · 3996 阅读 · 0 评论 -
【微信取证篇】微信过期图片恢复之微信Dat文件加密原理和解密工具
挖一挖微信图片,看它藏着个什么世界---【蘇小沐】原创 2024-01-24 10:26:35 · 9126 阅读 · 0 评论 -
【数据恢复篇】WinHex数据擦除功能
简单写下WinHex数据擦除功能---【蘇小沐】原创 2024-01-19 19:39:14 · 3137 阅读 · 0 评论 -
【Windows取证篇】Window日志分析基础知识(一)
Windows系统审计是对系统中有关安全的活动进行记录、检查以及审核,一般是一个独立的过程。Window自带的事件查看器并没有提供删除特定日志的功能,我们在系统审计取证分析时,可以根据案情、特定的时间点、事件ID进行取证溯源分析—【蘇小沐】原创 2024-01-17 21:11:10 · 5637 阅读 · 0 评论 -
【网络取证篇】阿里云DNS服务器解析分配规则
记录一下阿里云DNS服务器命名规则,IP解析会用得上---【蘇小沐】原创 2024-01-15 23:37:10 · 1026 阅读 · 0 评论 -
【数据恢复篇】免费数据恢复软件推荐之WinFR界面版
WinFR界面版完全调用Windows文件恢复(Microsoft 命令行应用程序),可快速从Windows11/10中恢复已删除的文件---【蘇小沐】原创 2024-01-15 23:28:27 · 4943 阅读 · 0 评论 -
【网络取证篇】Windows终端无法使用ping命令解决方法
以Ping命令为例,最近遇到ping命令无法使用的情况,很多情况都是操作系统"环境变量"被改变或没有正确配置导致\---【蘇小沐】原创 2024-01-15 23:01:12 · 3303 阅读 · 2 评论 -
【电子取证篇】蘇小沐的电子取证工具合集在线文档
书写片面,纯粹做个记录,有错漏之处欢迎指正。公众号回复关键词自动获取资源合集,如链接失效请留言,便于及时更新。转载引用请注明出处,著作所有权归作者 [蘇小沐] 所有】记录开始编辑:2024年 01月 15日最后编辑:2024年 01月 15日。原创 2024-01-15 22:51:31 · 1382 阅读 · 0 评论 -
【资源获取】DFIR蘇小沐资源免费获取
【DFIR蘇小沐】回复对应资源的名字可自动获取。原创 2023-12-21 11:49:54 · 589 阅读 · 0 评论 -
【逆向分析篇】APK逆向脱壳过程
逆向是一个漫长的过程,以上只简单的对当前主流脱壳方法进行了脱壳分析,在网络的发展中,各种高级加壳、花壳、混淆技术等越来越高级,进阶Apk脱壳技术通过dump内存中处于解密状态的dex,进行修复分析,普通的逆向将难以应对---【蘇小沐】原创 2023-12-21 11:45:19 · 5698 阅读 · 0 评论 -
【汽车取证篇】汽车取证EDR数据相关性判断(笔记)
证伪存真,可以天马行空大胆推测,不放过任何的可疑点,但验证必须要依据事实证据,做到脚踏实地,还原事件真相。【蘇小沐】原创 2023-12-21 11:31:13 · 662 阅读 · 0 评论 -
【电子取证篇】汽车取证数据提取与汽车取证实例浅析(附标准下载)
汽车OBD(On-Board Diagnostic System,OBD)即"车载诊断系统",用于监测和诊断车辆的状况。OBD系统的应用源于欧III排放标准。OBD是通过各种部件信息联接到"电控单元(ECU)",当汽车与控制系统有关的系统或相关部件发生故障时,由ECU中存储的DTC(故障码)会记录故障信息和相关代码,并通过故障灯发出警告来告知驾驶员。传统的OBD装置监测多个系统和部件,包括发动机、催化转化器、颗粒捕集器、氧传感器、排放控制系统、燃油系统、GER等。原创 2023-12-05 17:46:59 · 2255 阅读 · 0 评论 -
【电子取证篇】分享一波电子数据取证工具
大多数为开源或免费的电子取证相关工具---【蘇小沐】原创 2023-11-11 09:46:10 · 5516 阅读 · 7 评论 -
【计算机取证篇】Windows禁用驱动程序签名教程
Windows高级启动禁用驱动程序签名---【蘇小沐】原创 2023-10-01 23:23:57 · 655 阅读 · 0 评论 -
【Android取证篇】华为设备跳出“允许USB调试“界面方法的不同方法
华为设备在鸿蒙OS3系统之后,部分设备启用"允许USB调试"方式会有所变化,再次做个记录---【蘇小沐】原创 2023-09-14 23:27:37 · 2289 阅读 · 0 评论 -
【电子取证篇】汽车取证检验标准
汽车取证鉴定可能涉及的测试/测量方法---【蘇小沐】原创 2023-09-01 16:55:07 · 1271 阅读 · 0 评论 -
【CNAS篇】图像真实性鉴定-检验标准
【CNAS篇】图像真实性鉴定-检验标准 图像真实性鉴定可能涉及的测试/测量方法—【suy】《声像资料鉴定通用规范》(SF/Z JD0300001-2010)《录像资料鉴定规范》(SF/Z JD0304001-2010)《图像真实性鉴定技术规范》(SF/Z JD0302001-2015)《图像资料处理技术规范》(SF/Z JD0302002-2015)其他技术规范、方法等总结 滴,做个记录!这是基础的,其它根据题目涉及的内容自行补充!名称时间原创 2022-04-28 17:33:22 · 1016 阅读 · 0 评论 -
【录音取证篇】录音设备鉴定名词解释
【录音取证篇】录音设备鉴定名词解释 录音设备鉴定相关名词解释—【suy】文章目录【录音取证篇】录音设备鉴定名词解释(一)录音设备-名词解释1、元数据(Metadata)2、声谱(Spectrogram)3、特征信号(Signature Signal)4、本底噪声(Background Noise of Devices)(二)录音设备-检验与分析1、文件属性及元数据分析2、特征信号分析3、本底噪声分析4、统计特征分析参考资料(一)录音设备-名词解释 录音设备鉴定(Forensic Identi原创 2021-11-02 12:07:04 · 370 阅读 · 0 评论 -
【图像取证篇】照相设备鉴定名词解释
【图像取证篇】照相设备鉴定名词解释 照相设备鉴定相关名词解释—【suy】文章目录【图像取证篇】照相设备鉴定名词解释(一)照相设备-名词解释1、照相设备鉴定(forensic identification of camera devices)2、检材照片(questioned photographs)3、样本照片(known photographs)4、待检照相设备(camera devices for identification)5、元数据(metadata)6、本底噪声(background n原创 2021-11-02 22:06:44 · 381 阅读 · 0 评论