Windows 基础计算机调查指南

附录:资源

发布日期: 2007年01月11日

本附录提供了进行计算机调查时可用的各种资源的信息。(本文还包含指向英文网页的链接。)

本页内容
为组织进行计算机调查做准备为组织进行计算机调查做准备
工作表和示例工作表和示例
报告与计算机相关的犯罪报告与计算机相关的犯罪
培训培训
工具工具

为组织进行计算机调查做准备

要为组织进行内部计算机调查做准备,您应该准备一个现成的计算机调查工具包,其中应包括可用来取证的软件和设备。这样的工具包可能包括一台安装有相应软件工具、不同操作系统和修补程序的笔记本电脑、应用程序介质、备份设备、空白介质、基础网络设备和电缆。准备这样工具包可能会是一项长期的任务,因为根据您要进行的调查,会需要不同的工具和资源。

在准备和使用计算机调查工具包时,请遵循以下指导原则:

在开始调查之前,先确定您计划要使用的工具。除了本文档中讨论的 Microsoft? Windows? Sysinternals 和其他 Windows 工具外,该工具包通常还要包括专用的计算机取证软件,如 Guidance Software 的 Encase、AccessData 的 Forensic Toolkit (FTK) 或者 Technology Pathways 的 ProDiscover。

确保存档并保管好工具。您可能需要调查中所用计算机调查工具和软件的备份副本,以证明您是如何收集和分析数据的。

列出您可能要检查的每个操作系统,并确保具有检查它们所需的工具。例如,您可以使用 Windows Sysinternals 工具(稍后会在本附录中介绍),如 PsInfo、PsLogList 和 ProcessExplorer,来检查运行 Windows XP 和 Windows Server? 2003 的计算机。

包括收集和分析元数据的工具。

包括创建位到位和逻辑副本的工具。

包括收集和检查易失数据(如系统状态)的工具。Windows Sysinternals 的一些示例包括 ListDLLs、LogonSessions、PendMoves、Autoruns 和 ProcessExplorer。Windows 工具包括 Systeminfo、Ipconfig、Netstat 和 Arp。

包括在文件和其他数据上生成校验和与数字签名的工具,如文件校验和完整性验证程序 (FCIV) 工具。可通过 Microsoft 知识库文章 841290 可用性和文件校验和完整性验证程序工具描述来获取此工具。

如果您需要收集实际证据,请在工具包中包括数字照相机。

此外,请确保您的工具包满足以下标准:

数据采集工具是准确可靠的。使用知名的计算机取证软件通常更容易证明准确性。

工具不修改文件访问时间。

检查者的存储设备在取证上没有影响,这意味着在使用前磁盘驱动器不包含任何数据。可以通过在设备上运行校验和,来确定存储设备是否在取证上没有影响。如果校验和返回的均为零,则它不包含任何数据。

检验者的硬件和工具仅用于计算机调查过程,而非其他任务。

工作表和示例

下表提供了计算机调查期间您可使用的工作表和示例的列表。这些资源中的一些会作为单独的 Word 文档进行提供,且它们包含在 Microsoft 下载中心文件中,您可从该文件中提取本指南。其他资源通过指向美国司法学会网站的链接来提供。

表 A.1. 工作表和示例

文档名 位置

Worksheet - Chain of Custody Log Documentation.doc

Worksheet - Impact Analysis.doc

Sample - Internal Investigation Report.doc

链接到 Microsoft 下载中心上的 Fundamental Computer Investigation Guide for Windows

Computer Evidence

Hard Drive Evidence

Removable Media

美国司法学会(美国司法部的一个机构)的 Forensic Examination of Digital Evidence: A Guide for Law Enforcement 内的 Appendix C. Sample Worksheets 中。

报告与计算机相关的犯罪

  注意:

本部分中的大部分信息均来自美国司法部的计算机犯罪和知识产权部分网站的 Reporting Computer, Internet-Related, or Intellectual Property Crime 页面。

您应首先与您的法律顾问进行商议,根据犯罪的范围,确定是否有必要向本地、州、联邦或者国际级的相应机构,报告特定的与计算机相关的犯罪。您的本地或州级机构很可能是您首先联系的机构。如果是与计算机相关的联邦犯罪,则您可能需要向联邦法律执行部门的本地办事处进行报告。如前所述,本指导仅适用于美国。

调查与 Internet 相关的犯罪的美国法律执行机构包括以下机构:

Federal Bureau of Investigation (FBI)

United States Secret Service (USSS)

U.S. Immigration and Customs Enforcement (ICE)

U.S. Postal Inspection Service

Bureau of Alcohol, Tobacco, Firearms and Explosives (ATF)

U.S. Drug Enforcement Administration (DEA)

这些机构的办事处遍及整个美国,在本地电话号码簿中或者通过 Internet 搜索可获得联系信息。通常可通过向相应法律执行机构的本地办事处拨打电话并请求责任申诉机构,来报告联邦犯罪。如果组织加入了 Electronic Crimes Task Force (ECTF)InfraGard 或者 International High Technology Crime Investigation Association (HTCIA),则可能已对相应的联系人员有所了解。联系您对其有所了解且了解您组织的人员会简化报告过程。

许多机构都具有专门研究计算机黑客案例的经过培训的机构人员。

本地法律执行机构

在某些情况下,最好的选择是联系本地法律执行机构。这样的机构或高技术犯罪工作组可能具有经过培训的人员,这些人员可调查某一事故。具有经过培训的人员的机构包括 REACT Task Force(为旧金山湾区服务)、CATCH Team(为圣地牙哥区服务),以及其他警务机构。

下表中的信息可帮助您确定哪种类型的犯罪要联系哪个联邦机构。

表 A.2. 不同犯罪类型的法律执行机构

犯罪类型相应机构

具有邮件联系的儿童剥削和 Internet 欺骗行为

U.S. Postal Inspection Service

Internet Crime Complaint Center

儿童色情或剥削

本地警务机构

Your local FBI office

如果十分重要,则联系 U.S. Immigration and Customs Enforcement

Internet Crime Complaint Center

计算机入侵(攻击)

Your local FBI office

United States Secret Service

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

版权(软件、电影、录音)盗用

Your local FBI office

如果十分重要,则联系 U.S. Immigration and Customs Enforcement

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

伪造货币

United States Secret Service

身份盗用或客户数据盗用

Your local FBI office

Unites States Secret Service (Financial Crimes Division)

FTC Consumer Complaint Form

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

Internet 炸弹威胁

Your local FBI office

本地 ATF field division 办事处

本地高技术犯罪工作组或者警务机构

Internet 欺骗和 SPAM

Your local FBI office

United States Secret Service (Financial Crimes Division)

FTC Consumer Complaint Form

如果是证券欺骗或与投资相关的 SPAM 电子邮件,则联系 SEC Center for Complaints and Informant Tips

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

Internet 骚扰

Your local FBI office

本地高技术犯罪工作组或者警务机构

密码贩卖

Your local FBI office

United States Secret Service

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

商业秘密盗窃

Your local FBI office

本地高技术犯罪工作组或者警务机构

商标伪造

Your local FBI office

如果十分重要,则联系 U.S. Immigration and Customs Enforcement

Internet Crime Complaint Center

本地高技术犯罪工作组或者警务机构

通过 Internet 贩卖爆炸性或燃烧性装置或枪支

Your local FBI office

本地 ATF field division 办事处

培训

至少要有一些事故响应团队的成员参加过正式的计算机调查培训。如果未经过相关的培训,则团队将不可能进行有效地调查。实际上,技术不熟练的检查者可能会意外地损坏易失证据而对调查造成负面影响。

有关提供计算机取证培训的非盈利性机构、组织、联邦法律执行机构和学术机构的列表,请参阅美国司法学会(美国司法部的一个机构)的 Forensic Examination of Digital Evidence: A Guide for Law Enforcement 中的“Appendix G. Training Resources List”。

工具

每一项调查都可能有所不同。您所使用的工具应适用于获取您寻找的信息,但尽可能收集比自己可能需要的数量还要多的证据永远是个好主意。

本部分提供有关可帮助您进行内部计算机调查的 Windows Sysinternals 工具以及其他 Windows 工具的信息。下表的第一列中以图标表示工具类型:

表 A.3. 工具类型

图标描述

此图标代表一个命令行工具。

此图标代表一个带有需要安装且可更改目标驱动器的 GUI 界面的工具。

下表提供有关大量可用于计算机调查的工具的信息。

Windows Sysinternals 工具

表 A.4. Windows Sysinternals 工具信息

工具类型 名称 描述

AccessChk v2.0

根据您指定的用户或组,显示对文件、注册表项或 Windows 服务的访问权。

AccessEnum v1.3

显示哪个人员对计算机上的哪些目录、文件和注册表项具有访问权。使用该工具可查找未适当应用权限的位置。

Autoruns v8.53

显示配置为在计算机启动或者用户登录时自动启动的程序(还显示应用程序可在其中配置自动启动设置的注册表和文件位置的完整列表)。

Autoruns v8.53

Autoruns 程序(在上一条目中介绍的)的命令行版本。

Diskmon

捕获所有的硬盘活动。与系统任务栏中软件磁盘活动灯的行为相似。

DiskView

图形化磁盘扇区实用程序;磁盘查看程序。

Du v1.3

按目录显示磁盘使用情况。

Filemon v7.03

实时显示所有文件系统活动。

Handle v3.2

显示打开的文件和打开这些文件的过程。

ListDLLs v2.25

显示当前加载的所有 DLL,包括加载它们的位置和它们的版本号(打印已加载的模块的完整路径名)。

LogonSessions v1.1

列出活动的登录会话

PendMoves v1.1

显示下次启动计算机时将要执行的文件重命名和删除命令。

Portmon v3.02

显示串行和并行端口活动(还将显示部分正在发送和接收的数据)。

Process Explorer v10.2

显示进程所打开的文件、注册表项和其他对象,它们所加载的 DLL,进程的所有者等等。

PsExec v1.72

远程执行进程。

PsFile v1.01

显示打开的文件。

PsInfo v1.71

显示有关计算机的信息。

PsList v1.27

显示有关进程和线程的信息。

PsLoggedOn v1.32

显示登录到计算机的用户。

PsLogList v2.63

转储事件日志记录。

PsService v2.2

查看并控制服务。

Regmon v7.03

实时显示所有注册表活动。

RootkitRevealer

扫描基于 rootkit 的恶意软件。

ShareEnum v1.6

扫描网络上的文件共享并查看它们的安全设置,以避免不适当的应用设置。

Streams v1.53

显示 NTFS 备用数据流。

Strings v2.3

在二进制映像中搜索 ANSI 和 UNICODE 字符串。

TCPVcon v2.34

显示活动的 socket。

TCPView v2.4

显示所有打开的 TCP 和 UDP 端点以及拥有每个端点的进程的名称。

TDIMon v1.01

显示 TCP/IP 信息。

Tokenmon v1.01

显示安全相关的活动,包括登录、注销、权限使用情况和模拟。

Windows 工具

表 A.5. Windows 工具信息

工具类型 名称 描述

Arp

显示地址解析协议 (ARP) 表。

Date

显示当前日期设置。

Dir

显示文件和子目录的列表。

Doskey

显示打开的 CMD.EXE 外壳的命令历史。

Ipconfig

显示本地计算机配置。

Net

更新、确定或查看网络或网络设置。

Netstat

显示协议统计信息和当前连接的信息。

Time

显示当前时间设置。

Find

搜索文件以查找字符串。

Schtasks

显示计划任务。

Systeminfo

提供有关计算机的常规信息。

Vol

显示磁盘卷标和序列号(如果存在)。

Hostname

显示计算机的完整计算机名称的主机名部分。

Openfiles

查询、显示或断开连接打开的文件或由网络用户打开的文件。

FCIV

文件校验和完整性验证程序。用于计算文件内容的 MD5 或 SHA1 加密哈希。

Notepad

用于检查与文件相关联的元数据。

Reg

用于查看、修改、导出、保存或者删除注册表项、值和配置单元。

Netcap

从命令行收集网络跟踪信息。

Sc

用于与服务控制器和服务进行通信。(Sc 查询在转储所有服务及其状态方面十分有用。)

Assoc

查看或修改文件扩展名关联。

Ftype

查看或修改用于文件扩展名关联的文件类型。

Gpresult

确定策略结果集。

Tasklist

列出运行中的进程和已加载的模块。

MBSA

确定安全补丁状态和其他已知的漏洞。

Rsop.msc

显示策略结果集。

Rasdiag

收集有关远程服务的诊断信息,并将该信息置于文件中。


**
**