G探長:全球調查人員和專業人士都偏愛的網絡取證工具都有哪些?

2020-12-11 Gigamon數據偵探

網絡技術的發展使人與人之間的聯繫更加緊密,但所有的事物都有兩面性,網絡也同樣有其不良的一面。為了提升網絡的安全性,更好地杜絕網絡上的非法行為發生,像SIFT、Volatility Framework等一批網絡取證工具就受到了全球調查人員和專業人士的重視。

所謂的網絡取證就是為非法行為發生後的調查收集證據,在2002年出版的《計算機取證》一書中,計算機取證被定義為:對計算機數據的保存、鑑別、抽取、歸檔和解釋。字面意思看似簡單,但操作起來極其複雜,要知道相比於真實的現場證據取證,網絡是一個虛擬的世界,在裡面取證,難度可想而知,不過如果有強大的網絡取證工具協助,網絡取證調查員和計算機取證專業人士就可以將這些信息用作證據,將罪犯繩之於法,為此下面就給大家介紹一下目前主流的網絡取證工具有哪些(排名不分先後)。

ProDiscover Forensic

ProDiscover Forensic最大的優勢就在於其可以在不修改磁碟任何數據的情況下,即便文件被隱藏或刪除都可以預覽所有的文件。它是一款可以定位計算機上全部數據,保護證據並產生文檔報告的計算機/網絡安全工具。

目前很多專業人士都使用它來進行磁碟的讀取,因為在ProDiscover Forensic的扇區級讀取磁碟的加持下,沒有數據可以在該工具面前隱身,為網絡取證提供極大的便利。

Sleuth Kit (+Autopsy)

前面說的是一種磁碟掃描取證工具,而Sleuth Kit則屬於一種命令行接口/工具的集合,在該工具的加持下,專業人員就可以檢查受害設備的磁碟鏡像,恢復被破壞的文件,當然了Sleuth Kit一般與其他很多開源或商業取證工具一起用在Autopsy數字取證平臺中,這樣子的網絡取證才會更加高效。

CAINE

CAINE的優勢是其擁有友好的用戶界面,方便使用者使用,它是一套基於Linux系統打造的產品,更多只是一個計算機輔助的調查環境工具,還需要跟其他網絡取證工具協作使用才能發揮實力。

X-Ways Forensics

使用網絡取證工具往往都會相當的耗費資源,而且檢索也相當緩慢,但X-Ways Forensics不怎麼佔資源,還可以存放在U盤中,無需在Windows系統上進行額外的安裝,同時在搜索被刪除文件的速度上也更快,因此成為了目前取證調查人員廣泛使用的高級工作平臺。

Xplico

有些網絡取證工具針對的是磁碟上的取證,而有些則是注重於網絡流量上的內容,而Xpilco就是屬於後者的代表,它是一款開源的網絡取證分析工具,支持HTTP、SIP、IMAP、POP、SMTP、TCP、UDP、IPv4、IPv6多種協議,可以重建Wireshark、Ettercap等包嗅探器抓取的網絡流量內容,實現對任何地方的內容獲取。

Volatility Framework

Volatility Framework是一個與高級內存分析及取證直接相關的框架,正因為該工具可以分析到受害系統中的易變內存,實現了使用RAM(易變內存)數據監視運行時進程和任意系統狀態而聞名,目前該框架已經被國家司法機構、國防力量或全球任意商業調查機構所使用,大大提升了取證的效率。

為網絡取證快速提供數據支持——Gigamon

看了幾款主流的網絡取證工具,肯定有人會問G探長,這些網絡取證工具的數據是怎麼來的?那除了掃描硬碟網,網絡取證的工具數據來源就要關乎到一些數據公司的合作了,而提供網絡可視化服務的 Gigamon就算是其中之一。

速度與安全,兩者兼得。成立於2004年,距今已經有16年的歷史,可以說是見證了整個網際網路的高速快速發展時期,它是DAN數據接入領域(Data Access Network)的開拓者,開創了DAN 數據訪問網絡市場,長期以來致力於網絡性能提速、網絡安全,在2008年的時候更是被Frost & Sullivan評為全球監測領域最佳新興技術公司,在網絡取證方面給予了強力的支持。

目前Gigamon已經與全球50個國家的運營商、金融、政府和製造等行業展開良好的合作,用戶的各種性能分析與安全監測工具可以自由地從網絡中獲取數據,也為後續的網絡取證提供了便利,大大增強了網絡的安全性。

通過對目前主流的網絡取證工具介紹,相信大家對如何實現網絡取證已經有初步的了解,通常而言,這些工具都主攻於某一方面的取證,例如Registry Recon注重的是註冊表,Sleuth Kit注重的是磁碟掃描,而在取證工具前端,Gigamon注重的是DAN數據接入領域。專業調查人員正是通過這些工具的輔助,才得以換來我們安全的網絡環境,防止網絡犯罪的蔓延,將犯人繩之以法。

(文中圖片來源自網絡)

相關焦點

  • 你必須知道的全球七大頂尖取證工具!
    電影電視裡常會出現計算機專家運用各種取證工具鎖定罪犯的場景,但專家們用的網絡取證工具都有哪些呢?
  • 【網絡安全事件調查取證】
    調查人員可以是內部調查人員,也可以是外部的專業安全服務廠商,專門負責網絡安全事件的內部調查。1、獲得聯繫信息進行應急響應調查訪談之前應對調查對象建立應急響應聯繫人清單,方便在應急響應事件出現的時候及時聯繫到相應的負責人,聯繫人清單中要求有系統的負責範圍,主要聯繫人和備用聯繫人等,一般一個系統應設置2個聯繫人以保證相互備份使用。
  • 翻譯|系統管理員免費數字取證調查工具TOP20
    有時多個工具被打包在一個工具箱中,以幫助您挖掘相關工具的潛力。此外,需要注意的是,這些類別有時會變得模糊,這取決於工作人員的技能集、實驗室條件、設備的可用性、現有的法律和合同義務。例如,沒有SIM卡的平板電腦被認為是計算機,所以它們需要計算機取證工具,而不是移動取證工具。但是不管這些變化如何,重要的是數字取證工具提供了在調查過程中獲取信息的巨大可能性。
  • 22款受歡迎的計算機取證工具
    計算機取證的目標是通過使用數字資料的證據來進行犯罪調查,以找出網絡相關罪行的主要責任人。為了更好的用於研究和調查,開發人員創建了多樣的計算機取證工具。公安部門和調查機構可以根據自身情況,如預算和現有專家隊伍等因素,來選取合適的取證工具。
  • 安全專業人士最愛的 19 個 GitHub 開源項目
    GitHub上有許多開源項目可供安全專業人士選擇,而且每天都有新的項目出現。
  • 計算機取證系列教程:最佳取證工具MACtimes
    【51CTO.com 專家特稿】近幾年計算機網絡的高速發展,各個行業的業務都依懶於計算機的應用。從而導致各個行業涉及計算機、區域網、網際網路的高科技犯罪、商業欺詐、白領犯罪等行為越來越多,因此有越來越多的諮詢顧問公司、商業調查機構、會計師行、私人調查公司開始從事計算機取證服務。
  • 計算機取證方法介紹
    同時,電子證據與傳統證據不同,具有高科技性、無形性和易破壞性等特點。高科技性是指電子證據的產生、儲存和傳輸,都必須藉助於計算機技術、存儲技術、網絡技術等,離開了相應技術設備,電子證據就無法保存和傳輸。無形性是指電子證據肉眼不能夠直接可見的,必須藉助適當的工具。易破壞性是指電子證據很容易被篡改、刪除而不留任何痕跡。計算機取證要解決的重要問題是電子物證如何收集、如何保護、如何分析和如何展示。
  • 2020年,調查記者們最喜歡的工具是?
    原創 Brian Perlman 全球深度報導網2020年,「工具箱」欄目採訪了來自世界各地的12位調查/數據記者,詢問他們最常用的工具是什麼,在這篇文章中,我們將他們最為推薦的工具放到了一塊,看看來自世界各地的記者們最喜歡的工具有哪些吧!
  • 法學專業都有哪些就業方向?
    雖然法學專業連續多年被列為難就業的專業之一。但是法考這些年也是一直非常熱,各個輔導機構、在線課程也是賺得盆滿缽滿的。雖然法考的通過率很低,但是大家熱情不減,明顯是就業導向在推動這個職業資格型考試。我們回到高考志願填報,看看考生們選擇法學專業,都有哪些就業方向。寫在最前面,通過司法考試才是法學專業就業的前提!
  • 專業SEO人員常用的SEO工具有哪些?
    這些工具對於SEO的前期調查分析非常有用,大大提高了我們的工作效率,準確率高,節省了我們很多時間。那麼,專業SEO人員常用的SEO工具有哪些呢?一、網站管理員工具網站管理員工具需要驗證網站域名的所有權。通常是通過上傳指定的文件,添加META或者修改網站的DNS來驗證站長的身份。
  • 【暗網取證思路和方法研究】
    訪問暗網有很多種方式,但主要是通過Tor來進行訪問。Tor是一個匿名性極其強烈的瀏覽器,因為Tor採用了洋蔥路由加密網絡技術。(洋蔥路由加密網絡的主要原理是該傳輸協議使用了大量的代理伺服器和嚴格的加密方式,從而導致他人無法追蹤到用戶的具體位置,並且讓用戶在網際網路上有著絕對的匿名性)那麼,暗網中的網絡連接和普通網站的網絡連接的區別有哪些?
  • 楹庭律師赴六安,對政企糾紛案件展開調查取證
    時機非常重要,平時的很多企業拆遷類的案件,有的都好幾年了,證據搜集起來非常困難。很多當事人缺乏法律意識,更沒有收集證據的想法。所以律師一開始接手案件,在籤訂了委託協議之後,就要迅速的展開調查取證工作。首要的工作就是調查取證,而不是撰寫起訴證。只有對所有涉及案件的素材整理清楚後,律師才能確定自己的訴訟方向和策略。
  • 【技術取證】重現手機移動軌跡
    對此,本文將從Android智慧型手機中備份出應用程式內的GPS資料,並將其軌跡重現在地圖上,進而判斷是否有異常現象,以協助犯罪調查。近年來,因為智慧型手機的功能與方便性迅速發展,而受到許多民眾的青睞,使得許多原本僅局限於電腦的網絡和電子服務,可在智慧型手機上順暢運行,也因此智慧型手機或多或少存有公眾的個人或機密資料,使其遭受到網絡犯罪或網絡詐欺的風險對比其他信息設備要高出許多。
  • HR聽課|員工違紀(違規)行為處理與合法調查取證
    諸如配偶介入利益衝突、商業賄賂、過激維權、性騷擾、濫用電子資源等新型違紀行為給公司的人員管理和證據固定帶來新挑戰,如何對員工違紀行為進行類型化思考和以及如何進行調查取證,避免敗訴風險,成為眾多企業普遍關心的問題。
  • 電子數據取證分析師告訴我:「永遠不要執著於訴求完美的取證工具」
    作者|| Marcos翻譯|| 姜超,合肥市公安局蜀山分局面對複雜的網絡世界,網絡犯罪何其多!電子數據取證背負著網際網路時代的安全重責,而分析師則成為眾人所盼。電子數據取證分析師離不開各種取證工具,它們可以幫助分析師更好更快捷地去獲取有價值的數據,完成解決方案,達到工作目的。但工具也僅僅只是一種手段而已。
  • 2019年黑客以及安全人員常用的十大工具
    如果您是Metasploit的新手,可以將其視為可用於執行各種任務的「黑客工具集合」。此外 - 我們還應該補充一點,如果您從未聽說過Metasploit並且有興趣進入網絡安全行業,特別是作為滲透測試員,那麼這是一個「必須學習」的工具。這被網絡安全專業人士和滲透測試人員廣泛使用,是一個非常棒的軟體,你真的需要學習。
  • 電子數據執法取證5問5答
    隨著共享經濟、網絡購物、行動支付、線上線下融合等新業態新模式的迅猛發展,對市場監管執法工作以及執法人員能力提出了巨大挑戰。如何及時、有效、合法地取得電子數據方面的證據,已成為一線執法人員亟待解決的問題。 什麼是電子數據?電子數據怎麼固定?電子數據適用的案件類型有哪些?
  • 【普法課堂】交通事故調查取證的期限是多久
    2、交通事故檢驗鑑定期限為20天 公安機關交通管理部門可以根據需要,指派或者委託專業技術人員、有資格的鑑定機構對交通事故的車輛及其行駛速度、痕跡、物品、人體損傷、屍體以及現場的道路狀況等進行檢驗、鑑定。對當事人生理、精神狀況和前款規定的檢驗、鑑定,應當在20日內完成,需要延期的,經上一級公安機關交通管理部門負責人批准可以延長10日。
  • 招聘時怎麼做背景調查?都調查哪些項目?
    招聘人員在開展背景調查過程中,經常會碰到一些問題,比如調查渠道有限,難以找到可以接受背景調查的人;調查時不知道應該問哪些問題,不應該問哪些問題;被調查者不配合調查,態度冷淡,如何使對方願意配合調查對於這些問題,需要招聘人員掌握背景調查的技巧和方法,才能順利的突破重圍,獲得自己所需要的有效信息。當然,如果企業對於人員招聘方面的預算比較充足的話,那麼,HR可以把招聘的背景調查委託給專業的第三方背景調查公司來做,比如全景求是。委託給第三方背景調查公司,可以省時省力,提高招聘的效率。
  • 電子數據取證在市場監管執法辦案中的運用
    原工商總局於2011年專門下發了《關於工商行政管理機關電子數據證據取證工作的指導意見》,對電子證據的定義、取證原則、取證方式、取證程序,以及詢問筆錄和檢查封存的要求作了框架性規定,但目前仍未制定具有可操作性的電子數據取證細則規範,加上基層缺乏專業人員、缺少專業設備和鑑證輔助,嚴重影響了涉及電子數據取證案件的查辦。