有許多不同的計算機取證工具可供不同的軟件開發人員使用,盡管大多數都是作為單獨的應用程序或更大的工具包設計的。其中許多程序的設計都是為了讓法醫專家能夠查看和保存從一個存儲設備到另一個存儲設備的信息,包括創建...
有許多不同的計算機取證工具可供不同的軟件開發人員使用,盡管大多數都是作為單獨的應用程序或更大的工具包設計的。其中許多程序的設計都是為了讓法醫專家能夠查看和保存從一個存儲設備到另一個存儲設備的信息,包括創建硬盤驅動器的“映像”。也有一些程序可用于恢復從驅動器中刪除的數據或查看媒體格式或文件上的元數據。雖然這些計算機取證工具中有許多是單獨提供的,但也創建了一些工具包,將多個實用程序組合在一個應用程序中。某些計算機鑒證工具用于訪問計算機硬盤以獲取當前信息以及刪除的信息。最流行和最有用的計算機取證工具之一是一個通常被稱為磁盤映像程序的程序。該程序可用于創建磁盤的“映像”,包括便攜式媒體設備和硬盤。圖像實際上是存儲在磁盤上的所有信息的副本,這允許計算機法醫分析員創建一個驅動器的副本以供進一步研究。這些計算機取證工具在刑事調查中是必不可少的,允許在驅動器的副本上完成工作,而不會危及原始驅動器及其上找到的數據。此外,還開發了許多計算機取證工具,為分析員提供恢復和查看各種類型數據的實用程序。這些程序可以包括分區管理器和查看器,這些程序允許法醫工作者查看文件或可能隱藏在計算機上的分區,以及可用于恢復從計算機上刪除的文件的軟件。刪除的文件通常會留下一些數據,這些數據可用于重新創建原始文件或至少查看文件的一部分也可以開發計算機取證工具來幫助用戶查找和分析磁盤上或與文件相關聯的元數據。這種類型的數據可用于確定磁盤在計算機上的使用位置,或查找文件在過去被更改或訪問的時間。這些計算機取證工具通常由軟件公司提供作為單獨的實用程序,盡管它們也可能以捆綁包或工具包的形式提供,但這類程序和工具包可能相當昂貴,因為它們通常是為執法或公司使用而開發的,而工具包實際上可能以較低的總價格提供這些實用程序,供法醫專業人員使用
-
發表于 2020-08-07 14:46
- 閱讀 ( 451 )
- 分類:電腦網絡