Windows EVTX日志恢复与取证技术研究

被引量 : 0次 | 上传用户:guigui1998
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
Microsoft Windows操作系统的EVTX日志文件记录了系统和应用程序的操作过程和痕迹。EVTX日志文件内的信息对取证调查人员有着非常重要的意义,因此Windows日志取证自然也成为计算机取证领域的研究热点之一。恢复已删除的日志文件更是日志取证的重要组成部分,然而已有的研究很少关注已删除的EVTX日志文件。本文借用文件雕复的思想,在文件系统元信息缺失与文件分片的情况下,对如何有效恢复EVTX日志文件与日志记录展开研究。首先,在微软公司并未公开其日志服务源码与相关详细说明文档的情况下,对EVTX日志文件进行了分析和研究。本文详细地解析了日志文件的逻辑结构与各字段含义,利用字段之间的关系找出文件分片之间的关系,为日志文件在磁盘上的恢复工作做好了技术上的铺垫。其次,为了解决对文件系统元信息依赖的问题,本文先提出了两种基于文件头的EVTX日志文件恢复算法,但两种算法无法恢复出分片的日志文件。为了进一步解决文件分片的问题,随后提出了一种基于EVTX文件结构特征的恢复算法。该算法利用日志文件中数据的特征来定位磁盘镜像中所有日志文件分片,随后根据判别器和重组算法将文件分片重组为完整块,再将完整块重组为一个完整的日志文件。实验结果表明,基于EVTX文件结构特征的恢复算法同时在文件系统元信息缺失与文件分片的情况下,可以成功恢复出已删除的日志文件,并且在准确率100%的情况下,能保持85%以上的召回率。最后,提出了一种针对破损EVTX日志文件记录的恢复方法。本文分析了Windows操作系统专用的二进制XML编码技术,利用XML模板与替换数组的特征来提取日志记录中的信息;再结合标签与XML对象之间的关系,提出一种二进制XML可视化算法,将信息展示给取证调查人员。实验结果表明,恢复出破损日志文件中的日志记录可以达到更好的恢复效果,在准确率在98%以上的情况下,能将召回率提升到95%以上。并且当日志文件部分被覆写时,未被覆写的部分也能被该方法尽可能地恢复,其中召回率与覆写率的和始终接近100%。综上所述,本文利用EVTX日志文件的结构特征可以很好地解决恢复过程中依赖文件系统元信息与文件分片的问题。除此之外,还考虑到日志文件会出现部分覆写的情况,因此通过对二进制XML编码技术的解析来对日志记录进行尽可能的恢复。
其他文献
出色的包装是创造成功品牌的关键所在,品牌包装不仅要通过外在的形式来传播和推广企业及品牌形象,同时要有自己独特理念来打造品牌之"魂"从而创造品牌的无形价值。本文从品牌
数字技术的出现给视觉传达带来飞跃性发展,计算机、网络、多媒体互动技术促使传统平面设计的外延产生了巨大的变化,信息传达、交流的方式变为互动、参与、共享。把传统平面设
<正>清华大学中国画高研班主讲导师、教授刘怀勇在他的"花鸟画课稿"里讲到,"就花鸟画而言,以为从此三家入手(吴昌硕—任伯年—王晋元),逐渐学习和加深,在向旁涉,这样深度和宽
电视娱乐节目邀请明星克服困难完成任务,可以发挥"明星励志"的正面效应催人奋进,但是究其实质又会发现,许多打着"明星励志"旗号的电视娱乐节目实则成了比拼人气的场所,节目内
人教版初中化学教材用大理石和稀盐酸反应制取二氧化碳。不同的酸和盐反应亦可制取二氧化碳,但反应速率不同。基于此,借助二氧化碳传感器对实验室常用酸和盐反应制取二氧化碳
首先介绍了网络性能、指标的概念和定义,评估网络性能和质量的参数指标,以及相应指标的基本属性、采集方法、参考意义等,并详细介绍了这些性能指标用于网络性能分析研究所具
赫鲁晓夫的《秘密报告》主观上歪曲、编造、丑化和否定了斯大林,客观上却损害了社会主义建设事业,给马列主义的敌人制造了进攻的口实。而赫鲁晓夫的继承人戈尔巴乔夫以建设一
新世纪头十年,香港电影有起有伏。自CEPA实施之后,与内地合拍片成倍增加,但这并不意味着香港电影工业"空心化",因为仍有部分电影人坚守在港拍片。有一段时间,港片曾经被批评"
基于生态旅游与环境冲突展开分析,分析两者涉及的主体因素,列举常见的冲突形式,揭示冲突的本质是人与自然关系失衡问题,进而提供协调冲突的基本思路,并从天人合一的角度提出
本文综述了γ-氨基丁酸的制备方法、生物学功能及其在畜牧生产中的应用效果。