乾貨!執法取證現場勘驗文書如何製作?電子物證又該如何封存固定?

2021-01-08 市場監管半月沙龍

在執法辦案的現場勘驗中,標準的文書模板應該記錄哪些關鍵信息?電子證據及物證又該如何封存、固定情況?

12月23日,首屆全國市場監管系統執法辦案電子數據取證大比武個人賽第一名、江西省上饒市市場監督管理局楊志龍分享了在大比武中現場勘驗的標準文書製作和電子證據及物證封存、固定的流程,並就一些常見電子取證問題進行了答疑。

01 勘驗環節現場文書

包括哪些內容?

在現場勘驗環節,現場筆錄是執法人員對有違法嫌疑的物品或場所進行檢查,記錄現場檢查過程、收集現場證據時使用的文書。需要根據現場填寫的內容主要包括:

一、當事人基本情況;

二、現場情況;除違法場所內相關環境的記錄外,還要記錄計算機、手機、U盤(或加密授權產品)、光碟等相關物品,這裡的相關物品信息可以簡略記錄。

三、現場勘驗檢查過程。

1、簡單記錄檢查事由,檢查開始時間、檢查人員、檢查地點等。

2、前期準備工作,對相關執法裝備檢查確認是否正常,根據現場情況進行初步分工。

3、進場準備,對擬勘驗現場進行保護,打開執法記錄儀全程實時錄音錄像,對現場環境進行拍照固定(十字定位法,現場檢查中的所有照片要進行分類並記錄於圖片記錄表)。

4、確認疑似物證,對上文現場情況中的物品進行確認,記錄物證的詳細信息(電子產品包括品牌、型號、SN碼等),並拍照固定。

5、涉案物證數據的固定提取,今天主要介紹的是開機狀態電腦的電子數據取證工作,因為開機狀態電腦中存儲的內存文件、緩存文件在電腦關機後可能丟失,所以只能在現場進行電子數據取證。首先是對該電腦當前狀態進行拍照及描述,開機狀態,屏幕是否顯示,移動滑鼠後,進入系統桌面的情況。插入取證專用U盤(要記錄U盤的品牌、型號、容量、盤符等信息),打開錄屏軟體(取證所用到的軟體均為取證U盤內免安裝綠色版,記錄軟體名版本號)開始進行錄屏(執法記錄儀+錄屏軟體,雙重記錄)。

1)涉案電腦系統信息:右鍵單擊計算機,查看屬性,記錄該電腦作業系統信息,對電腦系統信息進行拍照固定。

2)校對涉案電腦系統時間:打開系統時間及時區信息,電腦時間2020年12月10日9:18:20、時區「(UTC+08:00) 北京,重慶,香港特別行政區,烏魯木齊」,與執法人員手機瀏覽器百度(m.baidu.com)查詢的北京時間2020年12月10日9:18:18對照,該電腦系統時間比北京時間快2秒,進行拍照固定。

3)涉案電腦網路情況:經查看發現該電腦網線未拔出,顯示無網絡連接,進行拍照固定,現場拔出電腦網線。

4)涉案電腦磁碟管理情況:雙擊計算機,顯示該電腦有「C:D:E:F:H:」5個本地磁碟,其中F盤為BITLOCKER加密狀態,H盤容量38.7MB(疑似容器加密區),有可移動存儲的設備DVD RW 驅動器1個,盤符G:,名稱12092020。右鍵單擊計算機,單擊管理,雙擊磁碟管理,顯示除取證專用U盤外,共有5個卷,磁碟數量不一致,進行拍照固定。(可以初步判斷是否存在加密區,如有加密區可以現場進行重要文件的複製及加密區鏡像製作)

5)檢查勘驗工具運行環境及進行提取準備:在任務欄檢查該電腦有運行火絨殺毒軟體,右鍵退出(殺毒軟體、清理內存軟體會影響取證軟體的運行),運行有VeraCrypt軟體(加密容器),該電腦休眠狀態未禁用,電腦屏幕保護程序未禁用,禁用該電腦屏幕保護及休眠狀態(會影響取證軟體的運行),關閉正在運行的Google瀏覽器「退出瀏覽器清除緩存」 功能(防止關機後瀏覽器緩存、歷史記錄被清除), 進行拍照固定。

6)內存提取:運行取證專用U盤內「精靈」(試用包20200625-20201231)軟體,「精靈」軟體按以下步驟自動運行完成數據提取:①檢測系統環境、不開啟錄屏功能②禁用屏幕保護和電腦休眠功能③關閉瀏覽器的退出自動清理功能④獲取剪貼板信息並導出⑤獲取系統基本信息及內存區的緩存文件,並對打開的頁面進行截屏固定並導出⑥完成數據自動提取。導出「精靈」提取到的數據,使用 「WinRAR」(版本號:5.70.x64)壓縮生成名為「精靈採集數據.rar」文件,存於取證專用U盤「20201210江西省\證據包」目錄下,使用「Hash計算.exe "(版本號:1.0.4.0)工具計算文件的MD5值(所有提取到的電子數據材料,均要進行哈希值計算並記錄於固定電子數據清單)。

7)重要文件導出,為防止數據丟失,將已打開的word文檔另存於取證U盤「在運行應用數據」目錄下,文件名:新車型項目委託設計密封報價文件(CAN).doc,截圖軟體「FSCapture」(版本號7.7)進行長截圖1張,保存至取證U盤「截圖類證據」文件夾。

8)網頁截圖:對正在運行的瀏覽器內各網頁標籤內容進行截圖,記錄每個網頁標籤的網址及主題,將截圖保存至U盤「截圖類證據」文件夾,壓縮打包計算MD5值。

9)磁碟鏡像提取:打開取證U盤中「FTK Imager」(版本號:3.1.1.8),先對已經解密的磁碟(加密區)進行鏡像提取,對光碟機(U盤)進行鏡像提前,對電腦磁碟進行整個鏡像製作,所有鏡像都應保存在取證U盤內,計算MD5值。

10)結束數據提取:退出光碟機內光碟,取出光碟,對光碟進行拍照固定,打開正在運行的錄屏軟體「Ocam」,將錄下的視頻文件保存至取證專用U盤 「視頻類證據」目錄下,文件名為「錄屏.wmv」,壓縮生成「視頻類證據.rar」文件,計算該文件MD5值(詳見固定電子數據清單),安全拔出取證專用U盤。使用取證專用手機原裝數據線連接取證專用電腦,按照所拍攝照片的信息導出照片,分類存於取證專用U盤內,壓縮生成「照片類證據」目錄下,計算MD5值。

四、電子證據及物證如何封存固定

1、將涉案電腦拔出電源強制關機(我們一般認為電腦在強制關機後,當前的所有操作不會被記錄到系統內,筆記本電腦可以選擇拔出電池,如無法拔出電池可以讓它待機至斷電),對主機後部所接線路黏貼標籤並拍照,拔出全部線路,於主機前部開關及USB接口處、背部電源接口處分別黏貼封條,實施查封扣押,並拍照固定。

2、將標籤紙放入物證袋進行封口並黏貼封條,實施查封扣押,並拍照固定。

3、將光碟放入物證袋進行封口並黏貼封條,實施查封扣押,並拍照固定。

02 問答環節

湖南市監同仁:請簡單介紹一下十字定位法和哈希值兩個概念?

楊志龍:十字定位法可以簡單地理解為就是一個對角線的拍攝方法。

哈希值,可以把它理解為是每一個文件的身份證,這個身份證是唯一的,如果對個文件內容進行修改的話,它的哈希值就會發生改變。

瀋陽市監同仁:工具包裡的軟體,是下載到執法U盤裡使用嗎?

楊志龍:工具包內所有軟體都是綠色版的,我們要將它放在自己取證U盤內。你可以直接運行,不需要進行安裝或者是複製到對方電腦上。

山西市監同仁:為什麼要進行內存提取?

楊志龍:因為電腦開機狀態下有很多緩存文件,操作記錄等,它都是保存在這個內存裡,不會直接讀寫在這個硬碟裡,一旦關機之後,這個內存裡邊的文件就全都釋放了,所以現場就要進行內存數據的提取。

重慶市監同仁:取證完了,為什麼還要進行將涉案電腦拔出電源強制關機?

楊志龍:如果通過正常關機,我們取證時進行的所有操作就會記錄在涉案電腦的系統日誌內,而拔出電源它就不會記錄下來。

湖南市監同仁:為什麼還要對光碟機盤進行鏡像,可以直接取盤封存嗎?

楊志龍:如果直接對光碟進行封存,不對它先進行鏡像查看的話,要查看他光碟裡面的內容的話,那我是不是要破壞它這個封存的狀態?要對他進行一個解除查封扣押。如果我們先期對他光碟進行鏡像後再對光碟進行封存,後續我們就可以對光碟製作的鏡像進行直接的分析,通過分析鏡像,提取這個光碟裡面的內容,就不需要對光碟的封存狀態進行破壞。

同樣,如果當事人電腦上插著U盤的話,你可以對他這個U盤也進行鏡像製作,然後再對U盤進行封存,後續你就可以直接分析U盤鏡像。

作者系江西省上饒市市場監督管理局 楊志龍

來源:市監沙龍

發布單位:中國工商出版社 新媒體部(數字出版部)

注重交流執法經驗

關注消費維權動態

同護市場公平正義

共觀市場經濟大潮

權威●專業

半月沙龍微信

輸入公眾號「市場監管半月沙龍」,即可找到。

相關焦點

  • 電子數據取證大比武賽後,看看他們怎麼想!
    在勘驗進行前我們根據現場情景預設了一個取證流程,然後進行分工,一人負責文書製作、物證查扣,另一人負責電子數據提取、物證拍照,明確了各自職責,提高了取證效率,有條不紊的按照流程完成電子數據取證工作。在團隊賽案例分析環節,我們也遇到了不少難題,比如:找到了加密容器卻不知道密碼,找到手機通訊錄備份文件卻打不開,不停地嘗試,不停地失敗,挫折感撲面而來,好在我們及時調整心態,改變解題思路,問題迎刃而解。
  • 乾貨分享!電子數據執法取證5問5答
    隨著共享經濟、網絡購物、行動支付、線上線下融合等新業態新模式的迅猛發展,對市場監管執法工作以及執法人員能力提出了巨大挑戰。如何及時、有效、合法地取得電子數據方面的證據,已成為一線執法人員亟待解決的問題。 什麼是電子數據?電子數據怎麼固定?電子數據適用的案件類型有哪些?
  • 電子數據取證在市場監管執法辦案中的運用
    檢查過程中執法人員需要根據自身知識特長進行分工協作,所需掌握的知識主要包括現場檢查的基本流程及注意事項、主要電子文件類型的識別、電子證據的固定流程和方法、正確扣押計算機的手段、現場檢查筆錄和取證筆錄的製作。
  • 談封存、扣押、抽樣等文書製作
          一、種類封存、扣押文書包括《申請封存(扣押)物品呈批表》、《封存(扣押)現場筆錄》、《封存(扣押)決定書》、《封存(扣押)物品清單》《解除封存(扣押)決定書》、《抽樣取證通知書》等文書。
  • 【文書案例18】陳某擅自在森林防火期、防火區內野外用火案——《勘驗、檢查筆錄》製作範例
    林業主管部門及時趕到現場勘驗、檢查,在調查取證後,依法對陳某予以責令停止違法行為、警告和500元的罰款。以下是現場製作的《勘驗、檢查筆錄》。分至11時45分地點:龍溪鋪鎮石源村三組陳家坨陳某自留土裡勘查人員:高某,新邵縣林業局行政執法隊長(現場負責人),執法證號43095800X。
  • 電子數據取證應注意的幾個問題
    監察法第三十三條第一款規定,「監察機關依照本法規定收集的物證、書證、證人證言、被調查人供述和辯解、視聽資料、電子數據等證據材料,在刑事訴訟中可以作為證據使用。」與物證、書證、證人證言等傳統的證據形式相比,電子數據能夠比較客觀、形象地反映案件事實,因而在監察調查工作,尤其是在職務犯罪案件的調查工作中越來越受到重視。
  • 視聽資料、電子數據質證要點
    調取書證、視聽資料的副本、複製件和物證的照片、錄像的,應當書面記明不能調取原件、原物的原因,製作過程和原件、原物存放地點,並由製作人員和原書證、視聽資料、物證持有人籤名或者蓋章。」因此,對於視聽資料、電子數據應調取原件,直接下載、拷貝的副本視為原件,而截屏、拍攝屏幕製作出來的為複製件。
  • 電子數據取證應注意這幾個問題
    監察法第三十三條第一款規定,「監察機關依照本法規定收集的物證、書證、證人證言、被調查人供述和辯解、視聽資料、電子數據等證據材料,在刑事訴訟中可以作為證據使用。」與物證、書證、證人證言等傳統的證據形式相比,電子數據能夠比較客觀、形象地反映案件事實,因而在監察調查工作,尤其是在職務犯罪案件的調查工作中越來越受到重視。從辦案實踐來看,職務犯罪一般具有犯罪行為隱蔽、言詞證據穩定性差、可供調查的犯罪現場少等特點,這也決定了通過電子數據來取得案件突破、固定犯罪證據的必要性。
  • 刑事案件現場勘驗、檢查相關知識整理之二
    現場勘驗、檢查人員依法履行下列職責:(1)實施現場緊急處置;(2)開展現場調查訪問;(3)發現、固定和提取現場痕跡、物證等;(4)記錄現場保護情況、現場原始情況和現場勘驗、檢查情況,製作《現場勘驗檢查工作記錄》;(5)參與現場分析;(6)提出處理現場的意見;
  • 林業行政處罰文書製作填寫規範
    採用計算機印製方式製作林業行政處罰文書的,應當符合規定的格式,並經省、自治區、直轄市林業主管部門同意。第二章 文書製作的一般要求第五條 製作林業行政處罰文書,應當內容完整、準確,填寫字跡清楚、文字規範、文面清潔。第六條 林業行政處罰文書應當用藍色、黑色的水筆或者籤字筆填寫。用計算機製作的,可以用列印方式填寫。
  • 謝登科:電子數據網絡遠程勘驗規則的反思與重構
    從取證技術角度來看,由於網絡環境的電子設備通常24小時運行、一般不允許停止,這就決定了網絡環境的電子數據收集一般無法使用鏡像獲取方式,而只能通過網絡在線提取、遠程勘驗方式收集。在傳統刑事訴訟制度中,無論是口供、證人證言等言詞證據,還是物證、書證等實物證據,其調查取證基本都屬於親歷式、直接物理接觸式取證模式。
  • 衛生行政執法文書書寫指南2017最終版(常用文書摘抄)
    內部文書是指在衛生行政執法活動過程中執法機關製作的在行政機關內部 運轉的書面文件,如案件受理記錄、立案報告、結案報告等。 而外部文書是指衛生行政執法機關在具體執法活動中製作 的涉及到當事人權利、義務關係或調查、取證過程中有行政機關以外的人員參與的文書,如現場筆錄、詢問筆錄、行政處罰決定書等。二、按形式可分為填寫式文書、筆錄式文書和文字敘述式文書。
  • 【網絡安全事件調查取證】
    (一)網絡安全現場勘查概述1、現場勘查的4個環節網絡安全事件現場勘查的主要任務是要在第一時間對網絡安全事件所在的物理空間和虛擬空間中的相關電子物證及電子數據進行保全,主要包括取證前期準備、證據識別、電子證據收集、電子證據提取與固定4個環節。
  • 大咖雲集解密大數據時代電子取證難題如何破?
    12月11日,由市場監管總局執法稽查局主辦的「電子取證數據執法工作研討會」在「首屆全國市場監管系統執法辦案電子數據取證大比武」頒獎現場成功舉辦。研討會專門邀請了公安部門、檢察機關及相關研究機構的相關專家參與研討,與參加本次大比武的100餘名選手、領隊及觀摩人員共同探討交流電子數據前瞻技術和法律難題。
  • ​農業農村部:印發《農業行政執法文書製作規範》
    ,印發《關於〈農業行政執法文書製作規範〉和農業行政執法基本文書格式的通知》(以下簡稱《規範》),對2012年印發的《農業行政執法文書製作規範》和農業行政執法基本文書格式進行了修訂,自2020年11月1日起施行。
  • 農業部關於印發《農業行政執法文書製作規範》和農業行政執法基本...
    附件:1.農業行政執法文書製作規範2.農業行政執法基本文書格式               農業部               2012年9月26日 附件1農業行政執法文書製作規範第一章 總 則  第一條 為規範農業行政執法行為,提高農業行政執法文書製作水平,根據《農業行政處罰程序規定》,
  • 黃生林、李忠強:網絡犯罪案件電子籤章取證程序之優化
    (三)電子籤章可以作為刑事證據使用 2012年刑事訴訟法第四十八條增加了電子數據的規定。現行刑事訴訟法第五十四條規定,行政機關在行政執法和查辦案件過程中收集的物證、書證、視聽資料、電子數據等證據材料,在刑事訴訟中可以作為證據使用。
  • 艾行利:刑事訴訟中電子數據的審查判斷規則研究(一)
    這一時期,司法實務明顯走在立法的前面,發布的主要規範性文件梳理如下:1. 2005年公安部《計算機犯罪現場勘驗與電子證據檢查規則》(現行有效)該文件第一章和第二章對電子證據(數據)勘驗、檢查的內容作了規定;第三章至第六章分別對電子證據的固定與封存、現場勘驗檢查、遠程勘驗、電子證據檢查相關原則、程序、步驟進行了規定;第七章對勘驗檢查記錄的文件範式
  • 電子數據現場取證小課堂丨如何恢復涉案電腦中被刪除的文件?
    電子數據是一種新型證據類型,越來越多的行政案件需要在案發現場對電子數據進行取證。2019年4月1日施行的《市場監督管理行政處罰程序暫行規定》(國家市場監督管理總局令第2號)第二十三條明晰了行政處罰一般程序中的電子數據證據規則。掌握正確的電子取證技巧、科學運用電子證據已成為執法辦案重要和關鍵的一環。