一、大賽介紹
為進一步推進電子數據取證技術的國際經驗交流,提高電子數據取證能力水平,促進我國電子數據調查取證技術發展,由中國刑事警察學院主辦,南京森林警察學院承辦的全國第二屆電子數據取證大賽將在2016年11月5日至6日舉行。
大賽將邀請國內外高等院校在校學生參賽,大賽針對模擬案件進行電子數據調查取證,全面檢驗學生的取證動手能力和綜合素質。
二、大賽委員會
(一)名譽主任
許榕生(中國科學院網絡安全實驗室資深顧問)
鄒錦沛(香港大學信息安全研究所主任)
米佳(遼寧警察學院副校長)
(二)主任
秦玉海(中國刑事警察學院網絡犯罪偵查系主任)
(三)副主任
趙明生(南京森林警察學院信息技術系主任)
馬丁(人民公安大學網絡保衛學院院長)
湯豔君(中國刑事警察學院網絡犯罪偵查系副主任)
王鋼(鐵道警察學院公安技術系副主任)
靳慧雲(浙江警察學院計算機與信息技術系)
王群(江蘇警察學院計算機信息與網絡安全系主任)
佟輝(北京警察學院公安科技系副主任)
李錦(遼寧警察學院公安信息系主任)
周海濤(美亞柏科)
根據需要邀請公安部及其他相關部委領導專家參加。
(四)秘書
張璇(山東警察學院)
高揚(中國刑事警察學院)
王宇(吉林警察學院)
吳琪(廣東警官學院)
(五)委員
各公安政法類院校推薦1名,每行業推薦1-3名。
三、大賽報名
(一)為保證大賽質量,每個學校只允許報一個代表隊最多4名隊員參賽。
(二)為保證最終獲獎團隊每個隊員的水平和質量,全體報名隊員均需要參加資格賽,資格賽成績在及格線上的參賽隊員取得團體賽資格,並獲得個人優秀獎,各隊從中選出不超過3名隊員參加團體賽。
(三)每個團隊請在2016年9月30日前提交報名申請。
(四)大賽報名信息
報名聯絡人:沈舟(南京森林警察學院)
吳育寶(南京森林警察學院)
請各位參賽負責人把詳細的聯繫地址,負責人聯繫人電話,參賽團隊信息發至報名郵箱,參賽邀請碼會在報名截止後統一郵寄給參賽負責人。
報名郵箱:njsljcxy_qzds@sina.cn
諮詢電話:025-85878902
四、大賽形式與規則
(一)大賽形式
大賽由境外取證專業團隊出題,取證大賽分為資格賽與團體賽兩個階段。
(二)獎項設置
1.資格賽按照2%、4%、6%的比例分別設個人一、二、三等獎。
2.團體賽按照15%、20%、30%的比例分別設團體一、二、三等獎,獲獎隊員不兼得個人優秀獎。
(三)大賽規則
1.每支隊伍發放U盤或移動硬碟內含證據文件: dd鏡像格式和日誌文件(為文本或壓縮文件格式)。證據文件中的數據為中文。
2.每支隊伍可以使用任意工具進行取證分析,可自帶設備和取證工具,使用的分析工具不限。可能需要預裝VirtualMachine player (VM player) 或Virtual Machine workstation (VM workstation)。
3.除證據文件外還提供一系列問題,參賽團隊需要找到問題的答案。這些問題可以看做負責部門對案件分析的指南。
4.每支隊伍需要將答案寫入取證分析報告。競賽結束後,每支隊伍將取證分析報告提交給評委。報告需要包括問題的解答和分析過程。
5.除分析報告外,每支隊伍必須進行10分鐘的陳述,以便評委對報告內容進行質詢。
6.每支隊伍總分包括取證分析報告(70%)和陳述(30%)兩部分。
(四)大賽由全國電子數據取證大賽委員會組織和監督,未盡事宜由該委員會研究決定。
五、背景資料
(一)個人賽-背景介紹
Hugo是一個職業黑客,他喜歡透過非法入侵他們電腦來炫耀自己高超的電腦技術。他也是一個臭名昭著的匪徒,其斂財手段主要有:1)網絡攻擊詐騙、2)編寫及分發電腦病毒及3)網絡詐騙。
Hugo最近被逮捕,他的電腦也被沒收了並送至法證取證檢查處。你是一個計算機取證專家,你負責調查Hugo曾否進行過任何的非法活動,並找出其同黨的數據。
(二)團隊賽-背景介紹
審問Hugo之後發現,發現他的朋友Jason也是一位網絡知名的黑客高手。Jason與Hugo不時交流黑客技術(包括不同的網絡通訊方法), 也一起接收及執行來自不同客戶的網絡黑客生意。
近日,Jason 被逮捕,他的計算機和手提電話被沒收了並送至計算機取證實驗室。你是一個計算機取證專家,受警方委託接到了Jason被送檢的數字設備。你負責調查Jason的數字設備中是否有他和Hugo的犯罪證據。
(三)背景知識
Windows系統取證分析
註冊表分析
Linux及蘋果系統取證分析
網絡取證分析
手機取證分析
資料恢復與分析
(四)必要準備工作(請學生自由準備相應取證設備計算機或軟體)
每一個團隊至少有3臺臺式計算機或手提電腦,並且每一臺計算機至少有50G的磁碟空間用於處理電子證據
標準取證分析工具(例如:Encase,FTKImager, X-Ways Forensics, 取證大師等)
註冊表分析工具(例如:用於電子取證的註冊表分析工具,WRR, Registry ripper,等)
手機取證分析工具(例如:.XRY,Oxygen,美亞DC4501等)
網絡取證分析工具(例如:Wireshark等)
(五)可選準備工作
用於複製或傳輸磁碟鏡像的額外硬碟或移動硬碟
VMWare工具(例如:vmplayer,vmware-vdiskmanager)
4G以上內存用於處理電子證據