基于Linux环境的数字取证系统
摘要:
本发明公开了基于Linux环境的数字取证系统,该系统由主机操作痕迹调查模块、网络操作痕迹调查模块、日志信息调查模块、内存信息调查模块和证据固定模块组成,其中主机操作痕迹调查模块包括基本操作调查功能和应用信息调查功能;网络操作痕迹调查模块包括基本操作信息调查功能、网络缓存调查功能和网络应用状态调查功能;日志信息调查模块包括日志文件分析入库功能和关键字检索模块;内存信息调查模块采用fmem工具来对内存进行转储,结合系统工具实现内存信息调查;证据固定模块对证据原文件和经过处理的数据库文件进行hash处理。本发明有效减少了取证调查人员的工作量,引入取证工具“工程”和“证据固定”的概念,避免取证人员自身非法修改证据文件。
0/0