首页 > 其他分享 >取证初级案例操作大纲

取证初级案例操作大纲

时间:2022-11-19 15:12:21浏览次数:51  
标签:取证 大纲 文件名 doc 路径 证据 初级 文件 所示

目录

取证初级案例操作大纲


请使用Encase软件,加载Test-new.E01证据文件,并通过相关操作后,回答以下问题:


1) 证据文件中有没有存在被删除的Doc文档?如果有的话,请导出并记录文件名及路径:

使用过滤脚本-用类别扩展名过滤-选中办公文档文件-勾选只显示删除的文件-点击OK,如下图所示:

image-20221119131455381

image-20221119131538609

一共检索出一个DOC文档D1.Doc,路径:Case1\Test\Deleted\D1.doc

2) 证据文件中有没有存在被删除的图片?如果有的话,请记录文件名及路径:

使用过滤脚本-用类别扩展名过滤-选中图像文件-勾选只显示删除的文件-点击OK,如下图所示:

image-20221119131916247

一共检索出4张图片,文件名及路径,如下图所示:image-20221119131949611

3) 证据文件中哪几份Word文档扩展名被修改为.bmp? 请记录文件名及路径:

使用过滤脚本-用个别扩展名过滤-选中bmp-点击OK,如下图所示:image-20221119132429738

image-20221119132709866

通过Picture模式查看图片,经过查看D1.bmp,D2.bmp都能正常显示,R1.bmp,R2.bmp都无法正常显示图片,并观察对应的WinHex,发现R1和R2都是由Word修改成bmp文件,如下图所示:

image-20221119133104764
文件名及路径,如下图所示:

image-20221119133218416

4) 证据文件中哪几个JPG图片扩展名修被改为.doc? 请记录文件名及路径:

使用过滤脚本-用类别扩展名过滤-选中办公文档文件-勾选只显示删除的文件-点击OK,如下图所示:

image-20221119133754261

检索出所有的doc文件,一共7个doc文件,如下图所示:

image-20221119133907234

对比7个doc文件,我们通过WinHex发现其中R4.doc,R5.doc,R6.doc,的文件记录头都是JFIF图片类型,其对应文件名及路径,如下图所示:

image-20221119134140987

5) 嫌疑人涉嫌参赌,请导出赌博相关上网记录网页,并记录文件名及路径:

使用Keywords-导入关键字-新建一个新的关键字为下注-填写Search expression和Name-选中Active Code-page,GREP-点击确定,如下图所示:

image-20221119145248199

选中新建的下注关键字,点击Search搜索,设置如下图所示:

image-20221119145709577

image-20221119145603922

6) 证据文件中有几个压缩文件?请导出,并记录文件名及路径:

使用个别扩展名过滤脚本-用类别扩展名过滤-选中压缩文件类下的所有类型格式-点击OK,如下图所示:

image-20221119134957640

一共检索出1个压缩文件,选中E1.rar文件,右键Export..导出,选择导出目录后点击OK,文件名及路径如下图所示:

image-20221119135240637

image-20221119135440017

7) 该证据文件所在分区的文件系统,总容量,簇数量,扇区数量,每簇扇区数。

使用取证神探-选中加载的磁盘,查看证据文件所在分区的文件系统,总容量,簇数量,扇区数量,每簇扇区数,如下图所示:

image-20221119142405615

8) 加载该证据文件生成分区的MD5散列值是:

使用取证神探-选中加载该证据文件生成分区的MD5散列值,生成分区的MD5散列值是:E880DA57990334D80C6DAB21D7F52557

对比两个MD5散列值是否一致 一致

image-20221119142312135

9) 文件\Office\TXT\test用哪个编码可以正常查看,请选择( D ):

(A)GB2312 (B)Unicode (C)Big5 (D)UTF-8

10) 证据文件中存在大于200K、创建日期大于2010-5-1且后缀名为.doc的文档,请找出,并记录文件名及路径:

使用Queries模块-右键新建一个新的过滤条件组Query5-选中Query5右键Add Filters-勾选以下三个过滤条件-点击OK,如下图所示:

image-20221119141308984

image-20221119142052999

检索文件,一共检索出2个符合以上要求的文件,文件名及路径,如下图所示:

image-20221119140957569

11) 该证据文件中Windows目录下存在哪些注册表文件,请找到并一一指出文件名及路径:

12) 该证3据文件所在的计算机的IP地址、子网掩码、网关和DNS服务器的内容。

13) 证据文件所在的操作系统类型。

14) 证据文件所在的操作系统运行CCPROXY.EXE的次数及最后运行时间。

15) 证据文件所在的操作系统的关机时间。

16) 证据文件所在的操作系统最近打开的文档和运行的程序。

17) 证据文件中有没有内容完全一样的文件,如有,请找出来。

18) 查明证据文件所在的操作系统使用过的USB设备。

标签:取证,大纲,文件名,doc,路径,证据,初级,文件,所示
From: https://www.cnblogs.com/yingbin/p/16906151.html

相关文章

  • 免费且开源的低压取证考试练习网站
    免费且开源的低压取证考试练习网站GitHub储存库:https://github.com/PTA00/diyadiangong直接体验https://www.freediyadiangong.xyz/登陆账号放在群公告里了,下面图里......
  • CTF取证总结(内存取证,磁盘取证)以及例题复现
    内存取证经常利用volatility分析取证文件后缀.raw、.vmem、.img常用命令(imageinfo,pslist,dumpfiles,memdump)可疑的进程(notepad,cmd)和磁盘取证结合起来考察了解部分操作系统......
  • 2021陇剑杯(真流量分析与取证杯)题目复现
    JWT看session很明显使用了jwtid和username需要去解jwt就可以得到坑点:不要只看前半部分迷惑流量没有的到权限所以说这部分流量可以忽略,往后翻这条流量权限就变成了root,所以这......
  • 嵌入式-Linux常用初级指令和介绍
    ls:列出当前文件夹下有哪些文件 ls-a:显示所有文件,包括隐藏的文件和文件夹pwd:显示在当前哪个文件夹下面  mkdir+新建文件夹名称:新建文件夹  进入文件夹:cd+......
  • 深入浅出学习透析Nginx服务器的基本原理和配置指南「初级实践篇」
    什么是Nginx?Nginx(EngineX)是一个轻量级的Web服务器、反向代理服务器及电子邮件(IMAP/POP3)代理服务器、高性能的HTTP服务器,它以高稳定性、丰富的功能集、示例配置文件和......
  • 上机题目(初级)-大数求和
    描述: 给定两个非常大的正整数A和B,位数在50至100之间。求C=A+B;题目类别: 字符串 难度: 中级 运行时间限制:10Sec内存限制:128MByte阶段: 入职前练习 输入:因为A和B很......
  • 上机题目(初级)- 下雪球(Java)
    上一节实现了滚雪球的代码,这一节实现下雪球的代码,简单考虑,制造一个循环,产生30个随机数,代码如下:importjava.awt.Color;importjava.awt.Frame;importjava.awt.Graphics;imp......
  • 【技术面试专题】重点总结归纳知识问题「初级水平篇」
    微服务专题微服务架构有哪些优势?微服务有哪些特点?设计微服务的最佳实践是什么?微服务架构如何运作?微服务架构的优缺点是什么?单片,SOA和微服务架构有什么区别?在使用微服务架构......
  • 鸟哥的私房菜阅读大纲
    第0章计算机概论0.1电脑:辅助人脑的好工具  0.1.1电脑硬件的五大单元  0.1.2一切设计的起点:CPU的架构  0.1.3其他单元的设备  0.1.4运作流程  0.1.5......
  • C语言初级阶段7——指针1
    C语言初级阶段7——指针1地址与指针1.地址:数据在内存中的存储位置编号,是一个常量。2.指针:指针的本质就是地址。指针变量的定义和声明1.指针变量:存储的数据是地址。2.......