刍议计算机入侵取证中的入侵事件重构技术
2016-10-21邱成相苏有邦
电子技术与软件工程 2016年9期
关键词:计算机
邱成相 苏有邦

【关键词】计算机 入侵取证 重构技术
当今时期,网络技术越发普及,已经成为人们生活工作中不可缺少的组成部分。由于网络具有开放性特征,导致用户信息的安全性受到一定的威胁。特别是最近几年,计算机犯罪情况逐年提升,严重影响计算机领域的进一步发展。入侵取证技术的出现和发展,能够有力打击计算机犯罪,完善计算机网络安全体系。
1 入侵事件重构的证据来源
1.1 系统应用层对象
1.1.1 日志
日志主要是指,计算机系统中指定对象的程序操作、或者操作结果根据时间而有序排列的文件集合。所有的日志文件,都具有一定的日志记录,每天的日志记录都会形成全新的系统事件。基于日志取证的一种模型,如某次事件被日志提取出来,被标定成树型结构,用代数表达式对事件进行表示。可以利用基于时间的、线性、或者动态的公式对模型的属性进行表示,以此对攻击场景与重构时间序列相互间的关联进行模拟。
1.1.2 注册表
通常情况下,在计算机系统中的注册表,蕴含了丰富的数据信息,主要有用户具体配置信息、用户认证信息、系统配置信息、以及安装应用信息等等。在修改注册表键值时,都会产生相应的时间戳。注册表的结构,类似于文件系统,存储类型信息,或者为处理数据的名字;键值与目录相似,是子健和值的父结点。如果注册表中键、键值、或者其他结构被删除,可以根据键值与值相互间的关系进行恢复。……
登录APP查看全文
