参考资料--中南大学计算机取证技术实验报告

参考资料--中南大学计算机取证技术实验报告

ID:34053186

大小:2.60 MB

页数:29页

时间:2019-03-03

参考资料--中南大学计算机取证技术实验报告_第1页
参考资料--中南大学计算机取证技术实验报告_第2页
参考资料--中南大学计算机取证技术实验报告_第3页
参考资料--中南大学计算机取证技术实验报告_第4页
参考资料--中南大学计算机取证技术实验报告_第5页
资源描述:

《参考资料--中南大学计算机取证技术实验报告》由会员上传分享,免费在线阅读,更多相关内容在应用文档-天天文库

1、计算机取证技术实验报告学院:信息科学与工程学院班级: 学号:姓名:指导老师:张健目录目录1实验一事发现场收集易失性数据2实验二磁盘数据映像备份7实验三恢复已被删除的数据11实验四进行网络监听和通信分析16实验五分析Windows系统中隐藏的文件和Cache信息20实验六数据解密26总结2828中南大学计算机取证实验报告葛健敏实验一事发现场收集易失性数据实验目的(1)会创建应急工具箱,并生成工具箱校验和。(2)能对突发事件进行初步调查,做出适当的响应。(3)能在最低限度地改变系统状态的情况下收集易失性数据。实验

2、环境和设备(1)WindowsXP或Windows2000Professional操作系统。(2)网络运行良好。(3)一张可用U盘(或其他移动介质)和PsTools工具包。实验步骤及截图(1)将常用的响应工具存入U盘,创建应急工具盘。应急工具盘中的常用工具有cmd.exe;netstat.exe;fport.exe;nslookup.exe等(2)用命令md5sum创建工具盘上所有命令的校验和,生成文本文件commandsums.txt保存到工具盘中,并将工具盘写保护。Windows上面没有这个命令(3)用t

3、ime和date命令记录现场计算机的系统时间和日期,第(4)、(5)、(6)、(7)和(8)步完成之后再运行一遍time和date命令。28中南大学计算机取证实验报告葛健敏(4)用dir命令列出现场计算机系统上所有文件的目录清单,记录文件的大小、访问时间、修改时间和创建时间。28中南大学计算机取证实验报告葛健敏(4)用ipconfig命令获取现场计算机的IP地址、子网掩码、默认网关,用ipconfig/all命令获取更多有用的信息:如主机名、DNS服务器、节点类型、网络适配器的物理地址等。28中南大学计算机取

4、证实验报告葛健敏(4)用netstat显示现场计算机的网络连接、路由表和网络接口信息,检查哪些端口是打开的,以及与这些监听端口的所有连接。(5)用PsTools工具包中的PsLoggedOn命令查看当前哪些用户与系统保持着连接状态。28中南大学计算机取证实验报告葛健敏(4)用PsTools工具包中的PsList命令记录当前所有正在运行的进程和当前的连接。28中南大学计算机取证实验报告葛健敏实验二磁盘数据映像备份实验目的(1)理解什么事合格的司法鉴定备份文件,了解选用备份工具的要求(2)能用司法鉴定复制工具对磁

5、盘数据进行备份(3)查看映像备份文件的内容,将文件进行Hash计算,保证文件的完整性实验环境和设备(1)WindowsXP或Windows2000Professional操作系统(2)网络运行良好。(3)一张可用的软盘和外置USB硬盘实验步骤及截图(1)制作MS-DOS引导盘,给硬盘或分区做映像是提供干净的操作系统。键入以下命令制作引导盘c:formata:/sformat命令用法(并没有/s?)软盘的根目录下至少有下面三个文件IO.SYS,COMMAND,COM,MSDOS.SYS28中南大学计算机取证

6、实验报告葛健敏(1)下载ghost应用软件存放到e盘,启动ghost.exe文件(2)使用ghost对磁盘数据进行映像备份,可以对磁盘某个分区或对整个银盘进行备份① 对磁盘某个分区备份28中南大学计算机取证实验报告葛健敏系统询问采用什么方式备份,选用high模式(高压缩率)① 对整个硬盘进行备份(参见对某个分区进行备份的方法)② 网络之间的映像备份在被攻击主机上选择Master,确定备份计算机名后,后面步骤与前面相似28中南大学计算机取证实验报告葛健敏(4)用check选项对以生成的备份文件进行检查28中南大

7、学计算机取证实验报告葛健敏在ghost文件夹下打开ghostexp文件,可以看到展开映像后的所有文件列表(5)将映像文件Hash,以保证完整性实验三恢复已被删除的数据实验目的1.理解文件存放的原理,懂得数据恢复的可能性。2.丁解几种常用的数据恢复软件如EasyRecovery和RecoveryMyFiles3.使用其中一种数据恢复软件、恢复已被删除的文件,恢复己被格式化磁盘上的数据。实验环境和设备(1)WindowsXp或Winfjows2000Professional操作系统。(2)数据恢复安装软件。(3)

8、两张可用的软盘(或U盘)和一个安装有Windows系统的硬盘。实验步骤及截图(1)实验前的准备工作28中南大学计算机取证实验报告葛健敏在安装数据恢复软件或其他软件之前,先在计算机的逻辑盘(如D盘)中创建四个属于你自己的文件夹,如:BakF'ilel(存放第一张软盘上的备份文件)、LostFile1(存放恢复第一张软盘后得到的数据)BakFile2(存放第二张软盘上的备份文件)和LoFile2(存放恢

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。