基于windows日志的电子证据获取与分析方法研究

来源 :第十九届全国网络与数据通信学术会议 | 被引量 : 0次 | 上传用户:yxs
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  日志记录了计算机系统以及应用程序运行过程中的操作,是计算机取证中重要的线索和证据来源。针对Windows日志的实时获取问题,提出了两种日志实时获取方法。在实时获取日志的基础上,提出了将日志文件与原子攻击功能关联的方法,将对日志文件的分析转换成对原子攻击功能的分析,大大减少了日志文件分析的时间。提出了一种基于时间的日志关联分析和事件重构方法,实现对计算机犯罪场景的还原。最后通过实验,验证了这些方法的效果。
其他文献
库函数识别技术是反编译过程中一个重要组成部分。全面研究了静态库函数和动态库函数的识别技术,详细研究了静态库函数识别的关注点、难点,结合标准库、专业库和用户库各自的特点,对静态库函数的识别过程进行了分析与探讨;根据动态库的特点,对使用了一般调用方式和特殊调用方式的动态库函数识别方法进行了简要的论述,最后对库函数识别技术进行了分析总结与展望。
飞行仿真软件在信息化战争中发挥着重要的作用,不合理的飞行仿真软件设计方法会产生重复劳动、系统复杂度高、实用性差等负面作用。现有的飞行仿真软件设计方法只考了控制律的设计而忽略了系统架构的设计,本文提出一种基于分层架构的飞行仿真软件设计方法,将控制律的设计和系统架构的设计有机结合起来。我们将飞行仿真软件的设计划分为任务层设计、决策层设计、控制层设计和执行层设计;将航迹和姿态控制、动力学方程解算、飞行决
聚类分析是数据挖掘的一个重要研究领域。它在商业、生物、医学、地质、web文档等方面都有重要的应用,是当前的研究热点问题之一。本文在信息熵理论和蚁群算法的基础上,设计了一种新的融合算法——基于信息熵的蚁群聚类,应用到代表性子集选择中,可显著降低I/O耗费和内存需求,实验证明这一算法能有效地处理含有分类属性的高维大规模数据集的聚类问题。
在机器学习领域中,决策树是一个很重要的问题.决策树作为一种工具已经应用在了很多领域中.虽然对决策树的研究已经十分广泛,但是在决策树的分类算法中仍然存在一些不足之处,例如使用信息增益作为分类准则会造成“多值偏向”问题的出现.在决策树算法中,ID3算法就是一种基于信息增益的算法,它作为决策树的核心算法,可以扩展到其他决策树算法中去.为了优化决策树分类算法,这篇文章提出了一种对于ID3算法的新型决策树分
针对加速度传感器的手势采集方式提出一种基于自学习稀疏表示的动态手势识别方法。该方法将分类识别问题转化为求解待识别样本对于训练样本的稀疏表示问题,直接对原始加速度信号进行操作,省去了特征提取过程,可方便地添加新的手势类别和删除已有的手势类别;利用面向类别的字典学习,来寻求一个较小的并经过优化的过完备字典来计算待识别样本的稀疏表示,从而大大缩减算法的计算复杂度,满足实时性要求。在包含18种手势的300
双码流网络传送技术是一种可以同时保证网络视频监控中视频图像清晰度和流畅度的方法。提出了一种双码流网络视频传送技术的实现机制,通过对原始视频处理机制,视频采集编码机制以及协议封装机制的改进实现了双码流网络传送,并且为视频流提供了多种分辨率,增加了视频流选择的灵活性。实现了一种同时可以提供MPEG4和MJPEG两种视频码流的视频监控系统服务器,并分析了系统普适性。该服务器可以同时提供两种码流的视频图像
针对嵌入式系统在CPS(网络物理系统)环境下应用存在大量干扰现象,从而导致系统不能正常工作的问题,提出了一种基于监视定时器技术(俗称“看门狗”)和/proc文件系统的自监测系统的设计方案。分析了嵌入式系统中软件看门狗实现多线程监测以及运用/proc文件系统实现监测数据采集的原理和方法,讨论了使用UML对自监测系统进行面向对象的分析以及设计,并将该方案应用到TI公司的开发板实验。测试结果表明,它可以
以计算机网络课程中的网络协议分析实验为例,运用问题启发式教学方法,设计了基于Linux平台的网络协议分析实验,实现了共享式网络环境下原始套接字方式的数据捕获和网络协议分析,并可进一步实施IPv6报文分析、交换机环境ARP哄骗等实验拓展,在提高编程能力的同时,加深了学生对于网络协议的理解和创新运用。
提出了一种对嵌入式系统CPU功耗进行预测并降低其功耗的方法。利用PowerTop对系统CPU监测的结果作为训练集,引入基于GINI指数的分类方法训练分类器,再将该分类器包装成模块封装到系统中去,对系统CPU的频率、电压及所处的模式进行预测。通过实验模拟结果表明,该方法在系统负载较小的情况下,更有利于CPU功耗的优化控制。
Mobile Agent系统在运行过程中,最小信息集的封装和还原策略决定着Agent的迁移效率。在目前的迁移机制中,若Mobile Agent迁移失败,已封装好的最小信息集将被简单抛弃,Agent再次进行迁移时则需要重新封装,这导致计算资源的浪费和迁移的低效率。遵循FIPA标准通过在本地Agency添加一个Agent迁移缓存管理者的方式,对Mobile Agent迁移机制进行了改进,提出了一种新的