数字取证:访问卷影副本与剖析 SRUM 数据库
在数字取证领域,我们常常需要从各种数据源中提取有价值的信息。本文将介绍两个重要的取证操作:访问卷影副本和剖析 SRUM 数据库。
1. 访问卷影副本
卷影副本可以包含活动系统中已不存在的文件数据,这能为审查人员提供系统随时间变化的历史信息以及计算机上曾经存在的文件信息。以下是具体操作步骤:
1.1 准备工作
此操作需要安装五个第三方模块:pytsk3、pyewf、pyvshadow、unicodecsv 和 vss。具体安装步骤如下:
- 对于 pytsk3 和 pyewf 模块的安装,可参考相关详细说明。
- 对于 unicodecsv 的安装,可参考解析预取文件配方中的“入门”部分。
- 对于 pyvshadow 库,需导航到 GitHub 仓库,下载所需版本(本操作使用 libvshadow - alpha - 20170715 版本)。解压后,在终端中导航到解压目录,执行以下命令:
./synclibs.sh
./autogen.sh
sudo python setup.py install
可通过以下方式检查库的安装情况:打开 Python 解释器,导入 pyvshadow,运行 pyvshadow.get_version() 方法确保版本正确。
1.2 操作步骤
访问卷影副本的步骤如下:
1. 访问原始图像的卷并识别所有 NTFS 分区。
2. 枚举在有效 N
超级会员免费看
订阅专栏 解锁全文
57

被折叠的 条评论
为什么被折叠?



