【取證前鋒】現場免拆機綜合取證系統

2021-02-13 電子物證

來源:興百邦

引言

電子數據證據保全、電子數據快速提取(現場大規模取證)、電子數據深度分析及安全事件的應急響應是執法部門、司法機關、企業內部調查取證及IT安全專家常遇到的應用場景。 一線的電子數據取證人員在現場遇到諸多挑戰,主要體現在以下幾個方面:

設備內置的存儲介質無法拆卸:現場待取證的計算機硬碟無法拆卸或難以拆卸,無法採用傳統的硬碟複製機或只讀鎖設備來進行證據固定。

涉案計算機數量眾多(大規模取證):案件處於前期調查階段,現場有大量的計算機需要快速預檢,從而確認涉案的關鍵主機。

辦案時間緊迫、有定向的特定數據提取要求:一線取證人員需要在有限的時間內對現場的計算機進行快速處置,如快速提取特定數據(如文檔、照片、電子郵件、聊天記錄等)

需在有限的時間內快速進行犯罪現場重現:案件需在保護原始存儲介質數據不被篡改的情況下,直接對虛擬空間的犯罪現場進行重現,如快速調查取證工作及事件應急響應。

興百邦自主研發的取證前鋒(CSI Responder)是一款既符合司法取證要求又簡單易用的綜合現場取證工具,產品分為標準版、專業版和旗艦版。取證前鋒是在電子數據取證現場充分發揮獨特優勢,不拆卸目標計算機硬碟即可開展現場預檢現場保全現場動態仿真現場取證分析,實現現場取證「零等待「,具有獨特的應用創新理念,有效解決了現場取證遇到的各種問題。 此外,取證前鋒系統還具備較高的開放性,取證人員可以根據現場需要,自行安裝驅動程序(特別是硬碟驅動)及第三方取證分析軟體,實現取證系統功能的兼容性提升及功能擴展。

興百邦取證前鋒內置了多款自主研發的取證工具,包括磁碟防寫工具CSI SuperBlock、磁碟鏡像獲取工具CSI Imager、磁碟虛擬掛載工具CSI Mounter、動態仿真取證工具VMF、計算機取證分析軟體取證神探SuperDetective等。

蘋果電腦取證

取證前鋒完美支持了對MacBook、MacBookAir、MacBook Pro筆記本、iMac一體機、MacPro等機型進行不拆硬碟場景下的硬碟鏡像製作,支持製作為E01、Ex01和DD等鏡像格式,支持直接訪問蘋果文件系統分區中所有文件,並提取特定的數據文件。興百邦技術團隊對蘋果實體店Apple Store中近3年銷售的機型進行測試,實現100%兼容。

支持蘋果專用TDM模式取證 (僅限旗艦版本),支持通過雷電(ThunderBolt2或ThunderBolt3)對目標計算機(蘋果電腦系列)進行高速硬碟數據鏡像、預檢及取證分析等。支持對Fusion混合磁碟及CoreStorage的蘋果電腦的硬碟鏡像獲取,無需再重組文件系統,支持蘋果最新macOS10.13(帶APFS文件系統的磁碟的獲取

微軟Surface電腦取證

興百邦技術團隊對微軟Surface系列電腦進行了大量測試,支持對Surface非ARM架構的各種平板電腦及筆記本(Surface 3/Pro 4/Surface Book/Surface Laptop等)的證據固定,完美支持Surface電腦的設備加密磁碟的解密狀態鏡像製作

     Surface設備都內置TPM加密晶片,通常使用本地帳戶登錄即默認啟用設備加密(Device Encryption),它是一種基於TPM晶片的BitLocker簡單加密機制,加密機制與用戶密碼設置無關。此外,取證前鋒同時支持微軟帳戶登錄模式下的BitLocker加密磁碟數據獲取與數據解析(需提供用戶密碼或恢復密鑰)。

其它市場主流品牌電腦取證

經過前期大量的設備實測,取證前鋒支持大部分市場主流筆記本、基於Intel架構的平板電腦(小米、華為、戴爾、SONY、華碩等)、臺式機及伺服器進行不拆硬碟的鏡像獲取,固定現場電子證據。支持對帶有RAID軟硬體陣列的伺服器的進行邏輯卷獲取,無需再進行RAID陣列重組;

磁碟防寫 (CSI SuperBlock)

CSI SuperBlock是取證前鋒的內置組件,在取證引導系統啟動後,從系統驅動層面對本地物理磁碟進行數據防寫,即使用戶通過磁碟管理器界面也無法修改磁碟狀態,實現可靠的源盤數據防寫功能。

磁碟鏡像獲取(CSI Imager)

CSI Imager是興百邦自主研發用於對現場目標計算機的硬碟進行證據鏡像製作的多功能工具,支持一對一、一對多、多通道高速並行三種模式進行硬碟的高速鏡像獲取,採用多通道接口進行dd格式鏡像獲取可達50GB/min以上,達到行業領先水平,最終取決於目標計算機的外置存儲接口數量及內置硬碟的性能。

磁碟虛擬掛載 (CSI Mounter)

為了解決Surface電腦設備加密磁碟問題,興百邦針對該需求研發了磁碟虛擬掛載工具CSI Mounter,對源盤數據進行保護的同時,實現與TPM加密晶片進行動態交互,直接對默認啟用的設備加密磁碟進行動態解密。

該系列操作完全符合司法有效性,目標計算機源盤數據仍處於加密狀態,保持了數據完整性,結合CSI Imager獨有的加密磁碟解密鏡像製作功能,可直接製作出Surface解密狀態下的物理磁碟的全盤鏡像,可以使用取證分析工具直接分析(目前任何其它取證工具FTK Imager、EnCase /X-Ways Forensic、取證大師等均無法製作出解密狀態的全盤鏡像)。經測試,Surface系統多次重新啟動,源盤全盤哈希保持一致,使用CSI Mounter結合CSI Imager製作的Surface解密狀態下的物理磁碟鏡像哈希也保持一致,達到電子數據司法鑑定的要求

免拆機動態仿真取證(零等待)

在現場無需拆卸目標計算機硬碟同時對硬碟進行防寫的狀態下(零等待),實現了免拆機直接動態仿真取證功能,直觀地查看(所見即所得)被調查人員使用過的Windows、macOS、Linux三大作業系統的桌面、回收站、瀏覽器、安裝軟體列表等),並獲取各種敏感數據,如已保存的各種密碼。

多平臺作業系統取證分析

內置計算機取證分析軟體取證神探, 一套軟體實現跨平臺多作業系統的取證分析,支持Windows、macOS及Linux三大系統平臺的取證。

支持解析FAT、NTFS、exFAT、ext2/3/4、HFS/HFS+及蘋果最新APFS文件系統

支持對磁碟中各類數據的深度分析,包括不同層級的數據恢復(刪除文件恢復、分區恢復、格式化恢復、籤名恢復等)

支持文件及磁碟級的關鍵詞搜索及模糊搜索(正則表達式)

支持自動準確識別Windows分區驅動器盤符、提取NTFS分區格式化時間及Windows7-Win10系列網卡MAC地址等

支持多種應用程式痕跡分析(包括預讀文件Prefetch、ShimCacheAmCache及UserAssist註冊表信息等),

支持國內外各種瀏覽器、電子郵件客戶端及即時通訊軟體的取證分析

支持NTFS USN日誌分析(提取文件刪除記錄及時間、百度雲盤上傳下載記錄、木馬在磁碟中的行為分析等)。



相關焦點

  • 現場免拆機綜合取證系統-取證前鋒
    興百邦自主研發的取證前鋒(CSI Responder)是一款既符合司法取證要求又簡單易用的綜合現場取證工具,產品分為標準版、專業版和旗艦版。取證前鋒是在電子數據取證現場充分發揮獨特優勢,不拆卸目標計算機硬碟即可開展現場預檢、現場保全、現場動態仿真和現場取證分析,實現現場取證「零等待「,具有獨特的應用創新理念,有效解決了現場取證遇到的各種問題。
  • 2020年美亞柏科綜合取證能力提升亮點一覽
    【天極網IT新聞頻道】2020年美亞柏科取證研發團隊不斷鑽研,推出針對不同場景、不同對象的各類綜合取證產品。本期我們將走進綜合取證,一起來看看本年度的亮點吧!   遠程伺服器取證增加支持Centos8、Ubuntu19、Ubuntu20系統。   新增支持雲伺服器virtio虛擬化磁碟格式以及Windows隱藏用戶、過期帳戶、部分域帳戶的系統仿真。
  • 執法取證現場勘驗文書如何製作?電子物證又該如何封存固定?|乾貨分享
    作者:楊志龍單位:江西省上饒市市場監督管理局12月23日,市監沙龍邀請首屆全國市場監管系統執法辦案電子數據取證大比武個人賽第一名、江西省上饒市市場監督管理局楊志龍分享了在本次大比武中現場勘驗的標準文書製作和電子證據及物證封存、固定的流程,並就一些常見電子取證問題進行了答疑。
  • 首屆全國市場監管系統執法辦案電子數據取證大比武 雲南摘得團體賽...
    首屆全國市場監管系統執法辦案電子數據取證大比武 供圖雲南網訊(記者 雲仲肖)12月10日,首屆全國市場監管系統執法辦案電子數據取證大比武在福建廈門拉開帷幕。全國30個省、自治區、直轄市市場監管部門100餘人組隊參加比賽。
  • 效率源現場勘驗純軟體試用版來啦,趕快用起來
    電子數據現場勘驗作為電子數據取證的第一步,擁有一款高效、易用的電子數據現場勘驗設備對後續電子數據取證工作非常重要。FAS7900 現場勘驗取證系統(以下簡稱FAS7900)是一款跨平臺的現場勘驗提取系統,可以方便、高效地對Windows、Linux、Mac系統的文件、動態痕跡和靜態數據進行提取固定,也可以對磁碟、內存進行快速鏡像,並提供數據校驗。滿足在開機、關機(拆機與不拆機)情況下的現勘工作。最多可以6人同時開展工作,是現場數據提取時必不可少的設備。
  • 濱州市市場監管局在首屆全國市場監管系統執法辦案電子數據取證大...
    點擊上方藍字關注我們12月10日,首屆全國市場監管系統執法辦案電子數據取證大比武在福建廈門拉開帷幕。全國30個省、自治區、直轄市市場監管部門100餘人組隊參加比賽。由濱州市市場監督管理局組建的齊魯先鋒代表隊代表山東省市場監管系統參賽,齊魯先鋒代表隊獲得全國第10名,榮獲大賽優秀獎。圖為優秀獎獲獎證書本次大比武由市場監管總局執法稽查局主辦,中國工商出版社承辦,旨在以賽促訓、以賽促學、以賽促用,進一步加強執法隊伍建設,提高市場監管執法效能,全面提升市場監管現代化水平。
  • 現場勘驗你了解多少?這些細節,很容易被忽略
    在電子數據取證流程中現場勘驗的規範性直接決定了電子數據的司法有效性,所以尤為重要。現場勘驗的規範、流程、操作細節等內容非常廣泛,在這裡無法做詳細的解讀,今天就和大家一起重溫有關計算機、手機、伺服器、監控機等介質現場勘驗過程中比較容易被忽略的注意事項。
  • 全國首個區塊鏈取證App上線,電子籤名等技術運用於取證全過程
    近日,一款基於區塊鏈技術的取證APP在杭州發布。此次上線的區塊鏈取證App是一套基於Android系統的移動端應用,該應用將區塊鏈、電子籤名、電子數據鑑定等技術運用於取證全過程。傳統電商1.0 VS 直播電商2.0,取證存在三大難點一是用戶設備由PC端轉為移動端為主,降低了時間和空間對交易的束縛,增大了取證結果的不確定性;二是商品內容由平臺集中展示、相對封閉的運營模式轉為以數據驅動的智能營銷、大數據營銷模式,統一制式的取證系統已難以滿足
  • 直播帶貨亂象取證不再難 浙江上線全國首個區塊鏈取證APP
    這是繼7月浙江上線全國市場監管系統首條區塊聯盟鏈「市監鏈」及應用平臺後,發布的全國首個基於區塊鏈技術對各類移動端應用的取證工具,今後將在以社交、直播電商等移動端應用的監管執法中發揮重要作用。取證平臺截圖(央廣網發 浙江省市場監管局供圖)據了解,此次上線的區塊鏈取證APP是一套基於Android系統的移動端應用,集成了「錄屏取證、錄像取證、拍照取證、錄音取證」四個功能,該應用將區塊鏈、電子籤名、電子數據鑑定等技術運用於取證全過程,可滿足監管執法人員隨時、隨地對相關手機應用軟體、小程序、直播實況等進行取證,系統將自動生成含有區塊鏈上鏈信息的固證文書
  • 浙江上線全國首個區塊鏈取證APP 直播帶貨亂象取證不再難
    據悉,這是繼7月浙江上線全國市場監管系統首條區塊聯盟鏈「市監鏈」及應用平臺後,發布的全國首個基於區塊鏈技術對各類移動端應用的取證工具,該取證APP將在以社交、直播電商等移動端應用的監管執法中發揮重要作用。2020年,「直播帶貨」這一新的電商模式加速進入了大眾生活,成為年度最熱「風口」。
  • 直播帶貨亂象取證不再難 浙江上線全國首個區塊鏈取證App
    直播帶貨亂象取證不再難 浙江上線全國首個區塊鏈取證App 2020/12/19 00:09 來源:溫州晚報 編輯:遊歷 瀏覽:494
  • 直播帶貨亂象取證不再難!浙江上線全國首個區塊鏈取證App
    「市監保」是一款基於安卓系統開發的移動端應用,將區塊鏈、電子籤名、電子數據鑑定等技術運用於取證全過程。全省市場監管執法人員只需掃描二維碼或在騰訊應用商店「應用寶」搜索「市監保」即可進行下載,然後使用在「一體化平臺」登記的手機號進行登錄。
  • 美亞柏科汽車取證再突破,助力國家試點工作
    為進一步提高道路交通事故調查水平,加強車輛電子數據取證能力,相關部委決定在青海、廈門開展車輛電子數據取證工作試點,美亞柏科為此次試點工作提供技術設備和技術支持。在前期試點工作中美亞柏科開設汽車取證培訓班,通過對智能後視鏡取證、電控模塊取證、行駛記錄儀取證、信息娛樂導航系統取證、T-Box取證等功能講解、使用流程解析、相關模塊現場實操指導等多種形式,為試點單位的執法人員在相關應用場景中熟練使用汽車取證大師等設備進行指導。
  • 大咖雲集解密大數據時代電子取證難題如何破?
    12月11日,由市場監管總局執法稽查局主辦的「電子取證數據執法工作研討會」在「首屆全國市場監管系統執法辦案電子數據取證大比武」頒獎現場成功舉辦。研討會專門邀請了公安部門、檢察機關及相關研究機構的相關專家參與研討,與參加本次大比武的100餘名選手、領隊及觀摩人員共同探討交流電子數據前瞻技術和法律難題。
  • 電子數據取證大比武賽後,看看他們怎麼想
    首屆全國市場監管系統執法辦案電子數據取證大比武之後,本刊記者採訪了各省市參賽隊代表。交談中,他們講述了比賽時的感受,有興奮的瞬間,也有遺憾的片段。他們還談到了基層電子取證工作的現狀和問題,有思考,也有期待。
  • 溫泉會館、軍用槍枝、軟體公司、電子取證……
    取證人員不僅要大膽假設小心求證之外,更要有足夠的經驗及判斷,才不會錯失重要關鍵破案線索。溫泉會館傳來槍聲警方接獲線報,在一處僻靜山區的溫泉會館,傳出疑似槍枝擊發的聲響。警方抵達現場後,根據會館大廳和停車場的監視器錄影帶,循線查到名叫阿偉和阿強的男子有重大嫌疑,並在阿強的身上搜出一把制式90手槍。
  • 【實戰】電子取證之案中有案
    取證人員不僅要大膽假設小心求證之外,更要有足夠的經驗及判斷,才不會錯失重要關鍵破案線索。溫泉會館傳來槍聲警方接獲線報,在一處僻靜山區的溫泉會館,傳出疑似槍枝擊發的聲響。警方抵達現場後,根據會館大廳和停車場的監視器錄影帶,循線查到名叫阿偉和阿強的男子有重大嫌疑,並在阿強的身上搜出一把制式90手槍。
  • 盤點2020年美亞柏科手機取證能力提升亮點
    【天極網IT新聞頻道】隨著移動通訊技術的不斷發展,與手機密切相關的手機取證技術也成為取證工作中的一個新挑戰。作為國內電子數據取證行業龍頭企業,美亞柏科取證研發團隊不斷鑽研,與時俱進,以期全面提升取證技術的水平,推動行業發展。   一轉眼,2020年已經來到最後一個月,今年美亞柏科的手機取證產品有哪些亮點?
  • 電子數據執法取證5問5答
    現場有一臺臺式機、兩臺筆記本、一臺攝像機、成批放在架子上的手機30臺,主播和相關人員的隨身攜帶的手機各3臺、行車記錄儀1臺。 通過上述案例,可以剖析在執法實踐中的關於電子數據取證實操指引的5個問題。 一、什麼是電子數據?
  • 這些電子數據取證高手都是誰?(第二期)
    王惠芬,1984年生,畢業於江西理工大學地圖學與地理信息系統專業,碩士研究生學歷。2009年12月進入原鄂爾多斯市工商行政管理局信息中心任職,全程參與全市綜合業務系統的改版升級工作,市局多媒體電教室的設計和成立。2014年管理全市各類檔案室並負責對外企業信息查詢,積累了很多檔案管理經驗,參與了企業登記檔案資料電子信息化管理的建設。