Bài giảng Pháp chứng kỹ thuật số: Bài 5 - TS. Đàm Hồng Hải
Số trang: 69
Loại file: pptx
Dung lượng: 3.26 MB
Lượt xem: 12
Lượt tải: 0
Xem trước 7 trang đầu tiên của tài liệu này:
Thông tin tài liệu:
Bài giảng "Pháp chứng kỹ thuật số - Bài 5: Điều tra pháp chứng trên hệ điều hành máy tính" cung cấp cho người học các kiến thức: Tại sao cần phải điều tra hệ điều hành của máy tính, hệ điều hành Windows, điều tra quá trình hoạt động của Windows,... Mời các bạn cùng tham khảo nội dung chi tiết.
Nội dung trích xuất từ tài liệu:
Bài giảng Pháp chứng kỹ thuật số: Bài 5 - TS. Đàm Hồng Hải PHÁPCHỨNGKỸTHUẬTSỐ Bài5:Điềutraphápchứngtrênhệ điềuhànhmáytínhGiảngviên:TS.ĐàmQuangHồngHảiTạisaocầnphảiđiềutrahệđiềuhànhcủamáytính• Hệđiềuhànhlàphầnmềmchạytrênmáytính,dùngđể điềuhành,quảnlýcácthiếtbịphầncứngvàcáctài nguyênphầnmềmtrênmáytính.• Cácthôngtinsửdụngmáytínhsẽđượcghinhậnbởihệ điềuhànhvàPhápchứngviêncầnphảitìmhiểu.• PhápchứngviêncầncóhiểubiếtvềcácHệđiềuhành trênmáytínhđểkhiđiềutracóthểtìmkiếmcácbằng chứngcóliênquan.• Mộtsốhệđiềuhànhthôngdụngcàiđặttrênmáytính như:Windows,Linux,MacOS..Phânlọaidữliệuđiệntửtrênmáytính• Dữliệuđiệntửổnđịnhlàdữliệuđiệntửsẽ khôngbịmấtđikhitắtthiếtbịsốchứanó,vídụ củadữliệuđiệntửổnđịnhlàdữliệuđượclưu trữtrênổđĩacứngcủamáytínhhaytrênthẻnhớ USB.• Dữliệuđiệntửkhôngổnđịnhlàdữliệuđiện tửsẽbịmấtđikhitắtthiếtbịsốchứanó,vídụ nhưdữliệutrongbộnhớRAM.Việctắtnguồn máytínhcóthểsẽlàmmấtnênthựchiệnmemory dumblàviệccầnthiếttrongnhiềutrườnghợp.HệđiềuhànhWindows• Windowslàmộthọcáchệđiềuhànhrấtthông dụngtrênthếgiới.• CáchệthốngWindowscungcấpmộtsốlượng lớncácthôngtincóthểcầnthiếtchocôngtácđiều tra.• CáchệđiềuhànhWindowsthôngdụngbaogồm: • Windows3.1 • Windows95/98/Vista/XP/7/8 • WindowsNT,Server2003,2008…• Đượcsửdụngchocảmáytínhcánhânlẫntrên máychủ.CáchệđiềuhànhwindowsĐiềutraquátrìnhhoạtđộngcủaWindows• NếuPhápchứngviêncóquyềntruycậpvàomáytínhcủa ngườibịtìnhnghihoặcmáytínhquantâm,Phápchứng viêncóthểtìmthấythôngtinhoạtđộngcủahệthống• TrênmáytínhcàiWindows,Phápchứngviêncóthểchạy côngcụEventViewerxemquátrìnhhoạtđộngcủahệ điềuhànhCôngcụEventViewer• EventviewerlàmộtcôngcụtíchhợptrongWindowscho phépxemlạicácsựkiệnđãxảyratronghệthốngmột cáchchitiếtvớinhiềuthamsốcụthểnhư:user,time, computer,services…MỗikhiWindowskhởichạy,hệ điềuhànhsẽbắtđầughilạicáchoạtđộng(event)diễnra bêntronghệthống.• Cácsựkiệnrờirạcđượclọclạithànhnhữngsựkiện giốngnhaugiúpchúngtalấyđượcnhữngthôngtincần thiếtmộtcáchnhanhnhất.Côngcụnàylàmộtphương tiệnhiệuquảgiúpPhápchứngviênkhámphánhữnggì đangxảyraởhậutrườngcủahệđiềuhành.ChọnxemEventtheophânloạiMộtsốdữliệusốquantrọngkhiđiềutratrongMicrosoftWindows• Recyclebin• InternetactivityINDEX.DATfiles• Tậptinchứacookies• Shortcutfiles(.LINK)• Thumbnails(THUMBS.DB)• PrinterspoolerRecyclebin• Khingườidùngxóamộttậptinbằngcáchbình thường,tậptinbịxóasẽđượcđưavàoReclycle Bin.• DữliệutrongRecyclebinchứatrongthưmục $Recycle.BintrongmỗiphânvùngNTFS.InternetactivityINDEX.DAT• Trongquátrìnhduyệtweb,cáctrìnhduyệtcầnlưu cácthôngtinnhưusername,password,cookie, tempfile,lịchsửduyệtweb...• Phápchứngviêncóthểtìmkiếmcácdữliệuđã đượclưuvàofileINDEX.DATbằngphầnmềm Index.datScannerTậptinchứacookies• Thôngtincookietrongcáctậptin.DATcungcấp cácthôngtinvềthờigiantruycậpđếntrangweb, địnhdanhmáynàyvớitrangwebđó.Shortcutfiles(.LINK)• Cácfileshortcutgiúpngườidùngtruycậpnhanhđếnmột phầnmềm,filekhác,đếncáctrangwebvàcảcácổcứng trênmạng.• Từcácfileshortcut,Phápchứngviêncóthểbiếtđược hoạtđộngthườngngàycủađốitượng,cácphầnmềm thườnghayđượcdùng,cáctrangwebthườngđượcđối tượngtruycậpThumbnails(THUMBS.DB)• MicrosoftWindowstạoracácbảnsaothunhỏcủa cácfilehìnhảnh,đểgiúpchongườidùngcóthể xemđượcnộidungcủacáchìnhảnhmàkhông cầnmở,tiếtkiệmthờigianđọcvàxửlýfilevới kíchthướcđầyđủ.• Cácbảnsaothunhỏđógọilàthumbnailvàlưu trongcácfileTHUMBS.DBvàtừcácfile THUMBS.DB,• Phápchứngviêncóthểbiếtđượchìnhảnhmà thườngngàycủađốitượnghaytruycậpvàquađó cóthểtìmracácbằngchứngkỹthuậtsốcóliên quanđếnvụán.ThumbnailsPrinterspooler• Domỗimáyinthườngchỉinđượcmỗilần1file,nênhệ thốngcầncómộthàngđợichoviệcinấncácfile,hàng đợinàylàPrinterspooler.• Khingườidùngyêucầuinmộtfile,thôngtininsẽđược đưavàohàngđợiPrinterspooler.Nộidungfileinđược lưuvàofilespool.spl,metadatacủafileincầninđượclưu vàofile ...
Nội dung trích xuất từ tài liệu:
Bài giảng Pháp chứng kỹ thuật số: Bài 5 - TS. Đàm Hồng Hải PHÁPCHỨNGKỸTHUẬTSỐ Bài5:Điềutraphápchứngtrênhệ điềuhànhmáytínhGiảngviên:TS.ĐàmQuangHồngHảiTạisaocầnphảiđiềutrahệđiềuhànhcủamáytính• Hệđiềuhànhlàphầnmềmchạytrênmáytính,dùngđể điềuhành,quảnlýcácthiếtbịphầncứngvàcáctài nguyênphầnmềmtrênmáytính.• Cácthôngtinsửdụngmáytínhsẽđượcghinhậnbởihệ điềuhànhvàPhápchứngviêncầnphảitìmhiểu.• PhápchứngviêncầncóhiểubiếtvềcácHệđiềuhành trênmáytínhđểkhiđiềutracóthểtìmkiếmcácbằng chứngcóliênquan.• Mộtsốhệđiềuhànhthôngdụngcàiđặttrênmáytính như:Windows,Linux,MacOS..Phânlọaidữliệuđiệntửtrênmáytính• Dữliệuđiệntửổnđịnhlàdữliệuđiệntửsẽ khôngbịmấtđikhitắtthiếtbịsốchứanó,vídụ củadữliệuđiệntửổnđịnhlàdữliệuđượclưu trữtrênổđĩacứngcủamáytínhhaytrênthẻnhớ USB.• Dữliệuđiệntửkhôngổnđịnhlàdữliệuđiện tửsẽbịmấtđikhitắtthiếtbịsốchứanó,vídụ nhưdữliệutrongbộnhớRAM.Việctắtnguồn máytínhcóthểsẽlàmmấtnênthựchiệnmemory dumblàviệccầnthiếttrongnhiềutrườnghợp.HệđiềuhànhWindows• Windowslàmộthọcáchệđiềuhànhrấtthông dụngtrênthếgiới.• CáchệthốngWindowscungcấpmộtsốlượng lớncácthôngtincóthểcầnthiếtchocôngtácđiều tra.• CáchệđiềuhànhWindowsthôngdụngbaogồm: • Windows3.1 • Windows95/98/Vista/XP/7/8 • WindowsNT,Server2003,2008…• Đượcsửdụngchocảmáytínhcánhânlẫntrên máychủ.CáchệđiềuhànhwindowsĐiềutraquátrìnhhoạtđộngcủaWindows• NếuPhápchứngviêncóquyềntruycậpvàomáytínhcủa ngườibịtìnhnghihoặcmáytínhquantâm,Phápchứng viêncóthểtìmthấythôngtinhoạtđộngcủahệthống• TrênmáytínhcàiWindows,Phápchứngviêncóthểchạy côngcụEventViewerxemquátrìnhhoạtđộngcủahệ điềuhànhCôngcụEventViewer• EventviewerlàmộtcôngcụtíchhợptrongWindowscho phépxemlạicácsựkiệnđãxảyratronghệthốngmột cáchchitiếtvớinhiềuthamsốcụthểnhư:user,time, computer,services…MỗikhiWindowskhởichạy,hệ điềuhànhsẽbắtđầughilạicáchoạtđộng(event)diễnra bêntronghệthống.• Cácsựkiệnrờirạcđượclọclạithànhnhữngsựkiện giốngnhaugiúpchúngtalấyđượcnhữngthôngtincần thiếtmộtcáchnhanhnhất.Côngcụnàylàmộtphương tiệnhiệuquảgiúpPhápchứngviênkhámphánhữnggì đangxảyraởhậutrườngcủahệđiềuhành.ChọnxemEventtheophânloạiMộtsốdữliệusốquantrọngkhiđiềutratrongMicrosoftWindows• Recyclebin• InternetactivityINDEX.DATfiles• Tậptinchứacookies• Shortcutfiles(.LINK)• Thumbnails(THUMBS.DB)• PrinterspoolerRecyclebin• Khingườidùngxóamộttậptinbằngcáchbình thường,tậptinbịxóasẽđượcđưavàoReclycle Bin.• DữliệutrongRecyclebinchứatrongthưmục $Recycle.BintrongmỗiphânvùngNTFS.InternetactivityINDEX.DAT• Trongquátrìnhduyệtweb,cáctrìnhduyệtcầnlưu cácthôngtinnhưusername,password,cookie, tempfile,lịchsửduyệtweb...• Phápchứngviêncóthểtìmkiếmcácdữliệuđã đượclưuvàofileINDEX.DATbằngphầnmềm Index.datScannerTậptinchứacookies• Thôngtincookietrongcáctậptin.DATcungcấp cácthôngtinvềthờigiantruycậpđếntrangweb, địnhdanhmáynàyvớitrangwebđó.Shortcutfiles(.LINK)• Cácfileshortcutgiúpngườidùngtruycậpnhanhđếnmột phầnmềm,filekhác,đếncáctrangwebvàcảcácổcứng trênmạng.• Từcácfileshortcut,Phápchứngviêncóthểbiếtđược hoạtđộngthườngngàycủađốitượng,cácphầnmềm thườnghayđượcdùng,cáctrangwebthườngđượcđối tượngtruycậpThumbnails(THUMBS.DB)• MicrosoftWindowstạoracácbảnsaothunhỏcủa cácfilehìnhảnh,đểgiúpchongườidùngcóthể xemđượcnộidungcủacáchìnhảnhmàkhông cầnmở,tiếtkiệmthờigianđọcvàxửlýfilevới kíchthướcđầyđủ.• Cácbảnsaothunhỏđógọilàthumbnailvàlưu trongcácfileTHUMBS.DBvàtừcácfile THUMBS.DB,• Phápchứngviêncóthểbiếtđượchìnhảnhmà thườngngàycủađốitượnghaytruycậpvàquađó cóthểtìmracácbằngchứngkỹthuậtsốcóliên quanđếnvụán.ThumbnailsPrinterspooler• Domỗimáyinthườngchỉinđượcmỗilần1file,nênhệ thốngcầncómộthàngđợichoviệcinấncácfile,hàng đợinàylàPrinterspooler.• Khingườidùngyêucầuinmộtfile,thôngtininsẽđược đưavàohàngđợiPrinterspooler.Nộidungfileinđược lưuvàofilespool.spl,metadatacủafileincầninđượclưu vàofile ...
Tìm kiếm theo từ khóa liên quan:
Bài giảng Pháp chứng kỹ thuật số Pháp chứng kỹ thuật số Kỹ thuật số Điều tra pháp chứng Hệ điều hành máy tính Hệ điều hành WindowsGợi ý tài liệu liên quan:
-
Nhập môn Tin học căn bản: Phần 1
106 trang 288 0 0 -
Làm việc với Read Only Domain Controllers
20 trang 272 0 0 -
Giáo trình Tin học MOS 1: Phần 1
58 trang 267 0 0 -
Thêm chức năng hữu dụng cho menu chuột phải trên Windows
4 trang 250 0 0 -
12 trang 227 0 0
-
Hướng dẫn cách khắc phục lỗi màn hình xanh trong windows
7 trang 189 0 0 -
Hướng dẫn cách burn file ghost
9 trang 182 0 0 -
Giáo trình Lắp ráp và cài đặt máy tính - Trường Trung cấp Tháp Mười
98 trang 168 0 0 -
6 trang 155 0 0
-
Kiến thức căn bản về Máy tính - Phùng Văn Đông
52 trang 150 0 0