盘石计算机现场取证系统(SafeImager)由可以启动的光盘/U盘、外接的数据存储设备构成。使用SafeImager光盘/U盘启动对象计算机或者在对象计算机上直接运行SafeImager应用程序,可以快速有效地获取对象计算机上的数据,保存到外接的数据存储设备中。

SafeImager获取的数据可以在各类数据分析软件(例如SafeAnalyzer、MedAnalyzer、Encase、FTK、Smart等)中使用,并可以在获取数据的过程中计算数据的摘要,作为数据完整性和有效性的证明。

SafeImager由两个功能模块组成:离线取证(Offline)和在线取证(Online)。

离线取证

使用SafeImager光盘/U盘启动对象计算机,获取对象计算机数据。在不改变对象计算机数据的前提下,SafeImager提供简洁易用的的操作界面,确保硬盘复制位对位的准确率,保证对象计算机的硬盘数据没有任何的改变,提供现场快速获取和介质分析的功能。SafeImager支持Unix/Linux/*BSD/Windows等多种操作系统,具有轻便、适合现场应用的特性。

离线取证的主要功能如下:

实现对象计算机的硬盘数据镜像,生成复制盘,同时生成数字摘要。复制盘和原始盘具有完全一致的数据。对复制盘的数据分析,具有和对原始盘数据分析同样的效果。通过启动复制盘,模拟对象计算机本地环境。

实现对象计算机的硬盘和分区数据镜像,生成DD格式、AFF格式的镜像文件,同时生成数字摘要。。DD格式的镜像文件具有和硬盘一样的结构,是对硬盘数据的按位复制,保证数据一致性,是目前法律上认可的数据镜像格式。AFF是高级取证格式,用来保存磁盘镜像信息和相关取证信息的可扩展的开放格式。使用DD格式、AFF格式的镜像文件,可以在各种取证系统中(SafeAnalyzer、 Encase、FTK等)直接加载和分析。

实现对象计算机中的硬盘和分区进行数字摘要计算,文件的数字摘要类似于人的指纹,只有内容完全相同的文件具有相同的数字摘要,便于验证。

实现对象计算机中的特定目录或者文件进行复制。可以选择需要复制的。SafeImager在复制的同时可以生成每一个文件的数字摘要。

对取证硬盘进行擦除操作。

在线取证

在目标系统运行的情况下,对目标系统内部的易失数据如内存信息,临时文件等进行取证。同时由于现场的复杂性,有可能无法对目标系统进行离线取证,可以通过在线取证系统进行取证。由于在线取证软件需要运行在目标系统的操作环境,所以可能会对证据有效性有所影响,须要配合拍照、摄像等手段保持证据力。在线取证目前支持Windows 2000/XP/2003平台。

在线取证的主要功能如下:

导出系统信息:
导出运行系统内存中的47类易失信息,分为3个大类:操作系统信息、密码信息和上网记录。
内存信息复制:
对对象计算机物理内存进行数据镜像,生成DD格式或者AFF格式的数据镜像文件
在线硬盘复制
不关机情况下对对象计算机的硬盘进行数据镜像,可以硬盘克隆、生成DD镜像文件和AFF镜像文件。在复制的同时可以生成数字摘要。
在线分区复制
不关机情况下对对象计算机的分区进行数据镜像,可以生成DD镜像文件和AFF镜像文件。支持各种虚拟分区软件(如PrivateDisk)创建的虚拟分区的获取。在复制的同时可以生成数字摘要。
在线文件获取
不管及情况下对对象计算机的文件进行获取,提供两种功能:获取文件列表和提取文件。取证人员可以根据案件现场具体情况进行获取。可以根据不同的文件类型,及特定条件进行获取。
可信命令行
在对象计算机的Windows操作系统里,由于取证环境的多样性,不能完全信任对象计算机上的操作系统环境,盘石计算机现场取证系统的光盘/U盘上自带各个Windows操作系统平台的CMD.exe,提供检查人员一个“干净”的命令行环境,
屏幕截图
在现场进行取证的时候,对象计算机上的一些画面可能需要立即保存下来,或者在对象计算机的一些操作需要记录现场的状况,盘石计算机现场取证系统提供截屏的功能,可以保存图像。
隐蔽获取
在对很多计算机系统进行安全检查时,在每一台机器上进行完全一样的操作变成非常烦琐。盘石计算机现场取证系统提供独有的“密取功能”为这样的操作提供“一次配置,到处运行”的功能。

产品特性

不拆机箱的数据获取

  • 光盘启动/程序直接运行
  • 在不拆机箱的情况下对证据计算机的证据硬盘进行数据获取,可以获取包括整个硬盘、分区、目录和文件等各个级别的数据。
  • 在线获取支持获取系统运行信息、内存和常见应用程序密码。
  • 支持基于IA32架构的笔记本、PC和服务器
  • 支持IDE、SATA、SCSI、RAID等各种硬盘和数据架构
  • 支持Dos/Windows文件系统,包括:FAT、FAT32、NTFS
  • 支持常见的其它文件系统,包括:EXT2/3/4、UFS、XFS、HFS、JFS、MINIX、HPFS等
  • 使用USB 2.0/1394A/1394B接口,数据获取速率最高可以达到2.5GB/分钟
  • 获取的数据可以使用SafeAnalyzer、Linux、WinHEX、Encase、FinalData、FTK等各种取证工具进行分析

规范化操作

  • 现在的所有操作进行日志记录
  • 对证据数据进行完整性保护,不破坏现场数据
  • 在数据复制的同时生成MD5或SHA256哈希,便于事后校验

简单易用

  • 所有操作采用图形化的向导界面
  • 操作过程动态显示,获取过程一目了然
  • 提供快速操作,简化现场工作

SafeImager增强型

考虑到关机时采用复制机会有效地提高现场数据获取的速度,我们提供了增强型的计算机现场取证系统,内置便携式高速硬盘复制机。复制机支持IDE、SATA、2.5寸硬盘的直接复制,且可以将IDE/SATA硬盘接口做为只读接口使用。复制速度最高达到4.5G/分钟。

 
Copyright © 2002-2017 - 盘石软件(上海)有限公司 版权所有 沪ICP备11022836
返回顶部