适用场景

取证的第一原则是"保全证据",第二原则是"别破坏现场"。很多单位一发现入侵就先重装系统,结果证据全丢、责任说不清。

配置步骤(主机取证)

# 1) 隔离网络(拔网线/封端口),保持开机与内存
# 2) 内存获取(工具如 WinPmem / LiME 或商业工具)
# 3) 磁盘镜像(dd / FTK Imager),记录哈希
# 4) 日志与关键文件收集(/var/log、Windows 事件)
# 5) 分析在副本上进行

关键参数与建议

  • 处置顺序:隔离网络(不断电)→ 内存取证 → 磁盘镜像 → 日志收集 → 分析
  • 保留原始介质与哈希,分析在副本上进行
  • 记录时间线:所有操作与发现都要带时间戳
  • 涉及法律场景要有见证人与证据链记录
  • 恢复前先确认备份是否干净(避免恢复回带毒数据)

容易踩的坑

  • 先关机导致内存证据丢失
  • 直接在生产磁盘上分析,破坏原始证据
  • 未记录哈希,证据链不完整

验证与巡检

sha256sum 镜像文件
# 证据清单:镜像、内存、日志、样本
  • 巡检:证据哈希记录、保管链(谁在何时接触)

小结

取证的验收标准:能从证据还原出"何时、如何进入、做了什么、影响范围",并形成书面报告。做不到就只是"重装了事"。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。