電子數據取證之阿里雲網站伺服器鏡像取證方法

2021-01-17 IT頻道

  阿里雲伺服器因其性能卓越、安全穩定、高性價比等特性被廣泛使用。而在眾多網絡犯罪中,效率源也發現不少犯罪嫌疑人將涉案網站搭建在阿里雲伺服器上。當辦案人員從阿里雲公司獲取涉案網站伺服器的鏡像後,將面對如何對伺服器的鏡像進行取證的難題。

  下面,效率源盤點關於阿里雲網站伺服器鏡像文件的取證思路,希望能給公檢法機構辦案人員一些靈感和參考。

  取證思路

  從上文我們知道辦案人員拿到的鏡像是關於涉案網站的伺服器鏡像,在針對這個伺服器鏡像進行取證時,可以通過仿真的方法將網站重新搭建起來,然後對網站進行取證。這樣對伺服器鏡像的取證就變成了對網站的取證。

  取證思路第一步:將原始鏡像文件仿真還原到VMware工具中(這也是本文最重要的操作步驟);

  取證思路第二步:通過網站勘驗取證工具對仿真的網站進行取證;

  取證工具

  在整個操作過程中,我們可能會使用到如下工具:

  1、qemu-img軟體,該軟體的功能是將raw格式的鏡像轉換為vmdk格式的鏡像,vmdk格式鏡像即是仿真所需的鏡像格式;

  2、VMware Workstations,該軟體的功能是將vmdk格式的鏡像進行仿真,還原網站環境;

  3、效率源WFS6910網站勘驗取證系統(以下簡稱WFS),可快速對涉案網站進行勘驗取證;

  具體操作步驟

  1.安裝qemu-img工具。

  該工具可以將阿里雲的raw鏡像文件轉換為vmdk的虛擬文件,進入qemu-img工具安裝目錄,默認安裝目錄在『C:Program Filesqemu』,在文件夾空白處按住shift鍵右擊滑鼠,然後選擇「在此處打開命令窗口」進入cmd命令行,在cmd命令行執行如下命令:

  qemu-img convert -f raw L:效率源227.raw -O vmdk 227.vmdk

  2.轉換成功後,打開VMware Workstations,創建新的虛擬機;

  3.點擊下一步。在安裝客戶機作業系統這一步驟時,選擇稍後安裝作業系統,如圖所示:

  4.點擊下一步。然後根據raw鏡像的作業系統選擇虛擬機需要安裝的作業系統;如圖所示:

  5.之後的操作步驟,如創建虛擬機的路徑、為虛擬機分配的處理器數量、為虛擬分配的內存、網絡類型、I/O控制器類型、磁碟類型可根據自己的需求選擇。

  6.在選擇磁碟的步驟中,需要選擇「使用現有虛擬磁碟」,如圖所示:

  7.繼續點擊下一步。默認選擇即可創建完成,正常啟動虛擬機。

  8.虛擬機啟動完成後,為了使主機與虛擬機通訊成功,需要修改虛擬機的網絡適配器和虛擬機的IP位址。虛擬機的網絡適配器修改步驟:點擊選項卡「虛擬機」--「可行動裝置」--「設置」,按照如圖所示修改網絡設置。

  修改虛擬機IP,使虛擬機IP與主機IP處於同一網段。進入虛擬機系統,按照如圖方式修改虛擬機IP位址。

  IP位址修改完成後,需要重啟虛擬機,使修改生效。修改完成後,查詢虛擬機iP如下:

  查詢主機ip如下:

  驗證主機和虛擬機通訊成功:

  9.系統配置修改完畢後,即可使用WFS對搭建完畢的系統進行取證。

  新建案例:

  打開網站,登錄網站後臺。

  根據需求對網站進行勘驗取證。

  以上就是整個操作步驟的介紹,希望在遇到類似案件的取證時能給公檢法機構辦案人員一些幫助和參考。如果在實際操作或者演練過程中有任何疑問和技術難題,請關注效率源科技微信號,微信留言即可獲得免費技術支持!

相關焦點

  • 電子數據取證在市場監管執法辦案中的運用
    但是,由於部分案件的特殊性,如網絡傳銷案件或網絡刷單案件,其大部分會員數據和網站相關數據均存放在遠程代理伺服器中,伺服器所在地和經營場所所在地不在一起,而兩邊同時進行檢查的難度又極高。這時候對涉案經營場所的聯網電腦進行細緻檢查,尋找遠程伺服器訪問記錄或數據備份就顯得至關重要。
  • 電子數據執法取證5問5答
    總局網絡交易信息監測研究工作組成員,浙江省網絡交易平臺規則評審專家,浙江省電子數據取證比武團體個人三等獎獲得者、杭州市蕭山區市場監督管理局網監分局工程師王盛分享關於電子數據取證實操指引,並進行了常見問題答疑。
  • 濱城區市場監管局參加「美亞杯」第六屆中國電子數據取證競賽
    大眾網·海報新聞記者 盧志強 王衛 通訊員 張旭 濱州報導近日,由中國刑事警察學院主辦,廈門市美亞柏科信息股份有限公司承辦的「美亞杯」第六屆中國電子數據取證競賽如期開賽。此次比賽形式為線上操作答題比賽,濱州市參賽場地設在濱州市市場監督管理局電子數據取證實驗室,比賽過程通過「釘釘」APP全程錄音錄像,由承辦方監督員進行實時監督通報,以保證比賽的公平公正。同時,整場比賽在「bilibili」直播平臺全程實況直播,在全國範圍內直播此次比賽。
  • 電子數據取證大比武賽後,聽聽他們怎麼說!
    比賽中,我們最大的遺憾就是沒有解出計算機鏡像中的BestCrypt加密容器的密碼,當時我們有幾道計算機鏡像中的題目沒有解出,內心判斷一定與這個加密容器有關,在第二天王粟洋老師的講解中我們才知道原來密碼就藏在手機鏡像中的一段音頻之中,這讓我們認識到絕對不能忽略任何一個細小線索。
  • 效率源科技-安卓模擬器數據提取數據取證分析方法
    本文,效率源科技將主要介紹基於逍遙安卓模擬器的數據提取分析,數據取證方法。逍遙安卓模擬器數據提取分析思路對逍遙安卓模擬器數據進行提取分析時,最關鍵的就是找到對應的虛擬機文件,這樣就可以獲取到相應的安卓應用數據,進而通過手機取證分析軟體解析數據。
  • 【Android取證-11】-MTK晶片組安卓手機鏡像方法(多圖)
    原理:基於MTK晶片組手機的專有META模式,在關機或者按住特殊鍵時重新連接電池,電腦會識別到MTK USB Port(COM n)類似如下圖示,有時這個埠出現的時間很短,需要取證工具及時識別:連接時注意事項:關機拆掉電池,在重新連接電池即可,有些品牌型號無法拆掉電池的,需要將電池充滿後關機,在連接取證電腦。存在問題:部分MT新型號支持效果不佳,目前廠家不斷更新中。
  • 電子數據取證大比武賽後,看看他們怎麼想!
    我認為電子數據取證的進一步發展,還有很多工作要做:第一,希望根據《總局2號令》制定符合市場監管執法要求的電子數據取證程序規定,為電子數據取證在市場監管執法全面鋪開打好基礎,同時也規範了執法人員取證流程,確保採集固定的電子數據真實、完整、有效。
  • 電子數據取證大比武賽後,看看他們怎麼想
    我認為電子數據取證的進一步發展,還有很多工作要做:第一,希望根據《總局2號令》制定符合市場監管執法要求的電子數據取證程序規定,為電子數據取證在市場監管執法全面鋪開打好基礎,同時也規範了執法人員取證流程,確保採集固定的電子數據真實、完整、有效。
  • 網絡取證清潔性檢測與證據效力
    電子證據依據生成來源主要有三種類型:本地終端存儲的文檔、圖片、音頻、視頻,以及電子合同等;線下場景錄音、錄像、拍照,實時生成的音頻、視頻、圖片等;網絡空間發布的信息,網頁、博客、用戶註冊信息、電子交易記錄、登錄日誌等。與線下真實場景取證生成電子數據對應,網絡空間數據具有「虛擬性」特徵。
  • 阿里雲伺服器數據備份方法使用快照和鏡像1分鐘搞定
    阿里雲伺服器怎麼備份數據?阿里雲伺服器數據文件保存在雲盤上,為雲盤創建快照即可備份,也可以使用快照創建自定義鏡像,然後將鏡像導出保存到本地,新手站長網來數數阿里雲伺服器快照備份數據的方法以及相關問題解答:阿里雲伺服器備份數據的方法阿里雲伺服器數據文件保存在雲盤上的,可以為雲盤創建快照來備份數據。
  • 小米Note無法root怎麼做手機數據恢復與取證?
    在達思手機數據恢復與取證軟體安裝目錄輸入指令 4、打開達思手機數據恢復與取證軟體,打開常用工具、在法政版的工具集中打開高通手機內存鏡像工具達思手機數據恢復與取證軟體實現免root,免開調試提取手機內存鏡像選擇小米note,列出分區信息,然後點擊「開始鏡像」。
  • 「排除合理懷疑」 或可作為「在線取證」方法的證明標準
    電子數據證據與待證事實關聯性的判定與其他證據相比差別不大,仍由執法人員具體確定。但由於電子數據易被篡改,相比非電子證據,舉證證明所使用的「在線取證」方法是否會影響所獲取電子數據證據的真實性與合法性,是市場監管部門面臨的新問題。該證明需要達到什麼標準,非行政監管部門的社會第三方,自然無權制定。而市場監管部門「在線取證」方法應達到何種證明標準,從國家層面到地方層面似乎從未被明確。
  • 電子證據之電子郵件的取證注意事項
    《民法典》第三編合同編第469條也將「以電子數據交換、電子郵件等方式能夠有形地表現所載內容,並可以隨時調取查用的數據電文」,視為當事人訂立合同所採的書面形式。因此,電子郵件在人們日常生活中起著不可忽視的作用,在發生糾紛時,難免會遇到需要使用電子郵件來證明某些待證事實的情形,電子郵件的使用及取證需使用人高度重視。以下為電子郵件取證時的注意事項。
  • 工具推薦 | 教你一招輕鬆搞定PC端、手機端和雲端數據電子取證!
    其實,一個200元不到的刻錄機,千元不到的硬碟複製機就能解決很多日常案件的電子取證問題。至於軟體,當然是免費的好啦!今天就來給大家介紹一款涵蓋PC端、手機端和雲端電子數據取證功能大殺器——  BELKASOFT開發的Acquisition Tool.
  • 多路並行手機數據取證系統
    一、產品概況: SMA-MMF1多路手機數據並行取證系統是一款集手機數據提取、恢復、瀏覽、檢索、分析、報告生成等多功能於一體的手機取證塔。針對蘋果、安卓等移動終端設備最多可支持8路並行取證,顯著提高手機取證分析的工作效率,以應對手機取證數據量越來越大的問題。在整個取證過程中,對所有證據使用MD5值進行哈希校驗,以防數據被損壞,保證證據符合司法規範。
  • 全國首個區塊鏈取證App上線,電子籤名等技術運用於取證全過程
    近日,一款基於區塊鏈技術的取證APP在杭州發布。此次上線的區塊鏈取證App是一套基於Android系統的移動端應用,該應用將區塊鏈、電子籤名、電子數據鑑定等技術運用於取證全過程。傳統電商1.0 VS 直播電商2.0,取證存在三大難點一是用戶設備由PC端轉為移動端為主,降低了時間和空間對交易的束縛,增大了取證結果的不確定性;二是商品內容由平臺集中展示、相對封閉的運營模式轉為以數據驅動的智能營銷、大數據營銷模式,統一制式的取證系統已難以滿足
  • 電子數據現場取證小課堂丨 當事人用圖片隱藏涉案文件,怎麼破解?
    電子數據是一種新型證據類型,越來越多的行政案件需要在案發現場對電子數據進行取證。2019年4月1日施行的《市場監督管理行政處罰程序暫行規定》(國家市場監督管理總局令第2號)第二十三條明晰了行政處罰一般程序中的電子數據證據規則。掌握正確的電子取證技巧、科學運用電子證據已成為執法辦案重要和關鍵的一環。
  • 【乾貨】Android-APP 安全(六)之android取證
    基本上,它是您的Android設備的鏡像。Nandroid備份將絕對保存您設備上的所有內容,包括圖片,音樂,鈴聲,系統設置,存儲的密碼等。你將有一個完整的複製品你手機上的一切。這還包括您的自定義ROM的副本,您的遊戲和您的進度。一個完整的體統鏡像可以被重新刷回手機。其不僅僅是簡單備份,因為他包含了當前在你手機內存裡的所有內容:Boot、Recovery、系統、數據、緩存,等。
  • [iForensic-52]Android手機備份取證操作方法詳解
    recovery備份到在線備份獲取(APP降級提取),以及到現在的無損鏡像獲取等最新技術。但如同iPhone取證中始終佔主導地位的iTunes備份數據獲取方法一樣,安卓的備份數據提取一直以來都是重要的取證方法之一,不過隨著手機系統的變化,安卓系統的備份提取方法也在變化。
  • 執法取證現場勘驗文書如何製作?電子物證又該如何封存固定?
    電子證據及物證又該如何封存、固定情況?12月23日,首屆全國市場監管系統執法辦案電子數據取證大比武個人賽第一名、江西省上饒市市場監督管理局楊志龍分享了在大比武中現場勘驗的標準文書製作和電子證據及物證封存、固定的流程,並就一些常見電子取證問題進行了答疑。01勘驗環節現場文書包括哪些內容?