检索规则说明:AND代表“并且”;OR代表“或者”;NOT代表“不包含”;(注意必须大写,运算符两边需空一格)
检 索 范 例 :范例一: (K=图书馆学 OR K=情报学) AND A=范并思 范例二:J=计算机应用与软件 AND (U=C++ OR U=Basic) NOT M=Visual
作 者:钱勤[1,2] 董步云[2,3] 唐哲[1,3] 伏晓[2,3] 茅兵[3]
机构地区:[1]江苏省高级人民法院技术处,南京210093 [2]南京大学软件学院,南京210093 [3]南京大学计算机软件新技术国家重点实验室,南京210093
出 处:《计算机工程》2014年第8期310-317,共8页Computer Engineering
基 金:国家自然科学基金资助项目(61100198);国家"973"计划基金资助项目(2010CB327903)
摘 要:传统的计算机取证方法收集被攻击的计算机磁盘等能持久化保存数据的介质。但是随着磁盘存储能力的提升以及数据加密等技术的发展,使用原来针对硬盘的取证方法获取数据进行分析变得越来越困难。对计算机的取证开始采用其他数据源,包括计算机内存中易失性的信息。对Windows操作系统的主要内存获取、分析方法以及内存取证过程进行介绍,采用分析和对比的手段对每种方法的特点、优势和不足进行比较,得出比较结果并给出计算机犯罪内存取证领域未来需要研究的方向。Traditional methods of memory acquisition focus on the persistent data of disk or hard disk in the attacked computers.However,as the growing use of encryption routines or rapidly increasing storage capabilities of hard drives,it is very difficult to get data in time with the original method that is meant for persistent data.So in the field of computer forensics,people start to change the data source and focus on the volatile information in RAM.This paper specifically describes the prevailing methods of memory acquisition and analysis and the process of memory forensics.It explains the characteristics of each method and gives the advantage and disadvantage of them.In the end,it concludes all these methods and gives some suggestions of the future of computer forensics.
关 键 词:网络犯罪 计算机取证 内存取证 内存获取 内存分析 易失性信息 内存取证过程
分 类 号:TP393[自动化与计算机技术—计算机应用技术]
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在载入数据...
正在链接到云南高校图书馆文献保障联盟下载...
云南高校图书馆联盟文献共享服务平台 版权所有©
您的IP:3.16.154.37