《電子技術應用》
您所在的位置:首頁 > 通信与网络 > 设计应用 > 网络取证技术研究
网络取证技术研究
段 玲1,2,王 锋1,2
1.昆明理工大学 云南省计算机技术应用重点实验室,云南 昆明 650051;2.昆明理工大学 信息工
摘要: 介绍了网络取证的概念、网络证据的特点、与传统静态取证的比较及研究现状,详细分析了数据捕获、数据分析技术、专家系统和数据挖掘技术等在网络取证中的应用,并分析了目前网络取证存在的问题和发展趋势。
Abstract:
Key words :

摘  要: 介紹了網絡取證的概念、網絡證據的特點、與傳統靜態取證的比較及研究現狀,詳細分析了數據捕獲、數據分析技術、專家系統和數據挖掘技術等在網絡取證中的應用,并分析了目前網絡取證存在的問題和發展趨勢。
關鍵詞: 實時;網絡取證;計算機取證

  隨著計算機網絡的迅速發展和普及,網絡安全變得日益重要和復雜。網絡入侵、計算機犯罪問題也越來越嚴重,攻擊和入侵事件甚至直接威脅到國家的安全,信息安全問題日益嚴峻,在犯罪事件發生后對犯罪行為進行事后的取證,存在著證據的真實性、有效性和及時性等問題。如何及時準確地從網絡中獲取計算機證據,打擊和遏制網絡犯罪正日益成為計算機網絡安全的研究熱點。計算機網絡取證是計算機科學與法學交叉的一門新興學科,是伴隨著計算機技術的發展和普及以及計算機犯罪這一新的犯罪形式出現而出現的。
1 網絡取證概述
1.1 概念

  網絡取證(network forensics)概念最早是在20世紀90年代美國防火墻專家Marcus Ranum[1]提出的,借用了法律和犯罪學領域中用來表示犯罪調查的詞匯“forensics”,網絡取證是指捕獲、記錄和分析網絡事件以發現安全攻擊或其他的問題事件的來源。在2001年數字取證研究工作組DFRWS[2](Digital Forensic Research Workshop)的會議上,明確將網絡取證作為會議的4個主題之一進行討論,并給出了網絡取證的定義:“為了揭示與陰謀相關的事實,或者為了成功地檢測出那些意在破壞、誤用或危及系統構成的未授權行為,使用科學的技術,對來自各種活動事件和傳輸實體的數字證據進行收集、融合、識別、檢查、關聯、分析和歸檔等活動過程”。
  按照Simson Garfinkel[3]的觀點,網絡取證包括2種方式:(1)“catch it as you can”(盡可能地捕捉)。這種方式中所有的包都經過一定的節點來捕獲,將報文全部保存下來,形成一個完整的網絡流量記錄,把分析的結果按照批量方式寫入存儲器。這種方式能保證系統不丟失任何潛在的信息,最大限度地恢復黑客攻擊時的現場,但對系統存儲容量的要求非常高,通常會用到獨立冗余磁盤陣列(RAID)系統。(2)“stop look and listen”(停、看、聽)。這種方式中每個包都經過基本的分析,為以后的分析留下基本信息,對存儲的要求比較小,但需要一個較快的處理器,以便速度能跟得上輸入的網絡流。這種方式能減少系統存儲容量的需求,但有可能丟失一些潛在的信息,同時過濾進程還會增加系統負荷。
  中科院學者指出:“網絡取證技術指在網上跟蹤犯罪分子或通過網絡通信的數據信息資料獲取證據的技術,包括IP 地址和MAC 地址的獲取和識別技術、身份認證技術、電子郵件的取證和鑒定技術、網絡偵聽和監視技術、數據過濾技術及漏洞掃描技術等”[4] 。
  目前還沒有網絡取證的統一標準定義,綜上所述,筆者認為,網絡取證是指通過計算機網絡技術,按照符合法律規范的方式,對網絡事件進行可靠的分析和記錄,并以此作為法律證據的過程。
1.2 網絡證據的特點
  網絡證據是正在網上傳輸的計算機證據,其實質是網絡流[5]。網絡證據的獲取屬于事中取證,即在犯罪事件進行或證據數據的傳輸途中進行截獲。網絡流的存在形式依賴于網絡傳輸協議,采用不同的傳輸協議,網絡流的格式也不相同。網絡取證的目標就是對網絡流進行正確地提取和分析,真實全面地將發生在網絡上的所有事件記錄下來,為事后的追查提供完整準確的資料,將證據提交給法庭。網絡證據具有以下特點:
  (1)動態:不同于存儲在硬盤等存儲設備中的數據,網絡數據是正在網上傳輸的數據,是“流動”的數據。
  (2)實時:就網絡上傳輸的一個數據包而言,其傳輸的過程是有時間限制的,從源地址經由傳輸介質到達目的地址后就不再屬于網絡流了。
  (3)海量:隨著網絡帶寬的不斷增加,網上傳輸的數據越來越多,形成了海量數據。
  (4)多態:網絡上傳輸的數據流有的是文本,有的是視頻,有的是音頻,其表現形式呈多態性。
1.3 與傳統靜態取證的比較
  計算機取證就是對計算機犯罪的證據進行獲取保存分析和出示,它實質上是一個詳細掃描計算機系統以及重建入侵事件的過程[6]。傳統的計算機取證主要是靜態取證,即在計算機犯罪發生后,有時甚至時間間隔很長。主要集中在計算機磁盤的分析,通過克隆存儲介質生成鏡像文件、恢復刪除的文件和關鍵字查找有關證據。由于事后的靜態取證處于被動狀態,取證工作受計算機犯罪分子留下現場的制約,電子證據的證明力相對較弱,對于證據的提取很不充分,而且不能保證所獲得的證據一定有效。另一方面,靜態取證過多地依賴人為經驗,從海量的數據中根據經驗來提取分析。靜態在事件發生后借助手工分析網絡數據包和主機日志,并利用這些數據重建攻擊事件,所涉及的數據量大,數據包和日志的格式復雜,收集和分析這些網絡信息非常困難。因此,這種手工分析方式的效率通常很低。另外,這種獲取和分析證據的方法通常不嚴格,從而導致所獲得的證據的可信度不高。
   網絡取證專門針對網絡證據的獲取與分析,是計算機靜態取證的補充。網絡取證對所有可能的計算機網絡犯罪行為進行實時數據獲取和分析,在確保系統安全的情況下獲取最大量的證據,并將證據保全、分析和提交的過程。網絡取證的數據源是全面、真實地反映客觀事實的、海量的且不斷更新的。網絡取證主要通過對網絡流、審計跡、主機系統日志等的實時監控和分析,發現對網絡系統的入侵行為,自動記錄犯罪證據,并阻止對網絡系統的進一步入侵。
1.4 研究現狀
  在學術界,近幾年每年都會有討論計算機取證為主題的學術會議召開:應急響應和安全小組論壇FIRST[7](Forum of Incident Response and Security Teams)年會、數字取證研究工作組DFRWS[2](Digital Forensic Research Workshop)會議、e-forensics電子取證會議[8]。參考文獻[9]討論了自動網絡取證分析技術,參考文獻[10]提出了基于證據圖形推理方法的網絡取證技術,參考文獻[11]提出了幾種高速有效的網絡取證分析方法。
    國外打擊計算機犯罪有著20~30年的歷史,有許多專門的計算機取證部門、實驗室和咨詢服務公司,開發了許多非常實用的取證產品。雖然我國在計算機取證方面的研究起步較晚,但是經過國家有關部門的不懈努力,我國在計算機取證方面也取得了一定成果,開發出了不少計算機取證工具和系統。中科院高能物理研究所提出了網絡取證與分析系統模型[12]、參考文獻[13] 提出了一種基于模糊決策樹的網絡取證分析方法、浙江大學和復旦大學在取證技術、吉林大學在網絡逆向追蹤、電子科技大學在網絡誘騙、北京航空航天大學在入侵誘騙模型等方面展開了研究工作。
2 網絡取證技術
  網絡取證作為全新的信息安全技術,不同于已有的網絡安全系統的實現技術,網絡取證過程充滿了復雜性和多樣性,使得相關技術既復雜又多樣。主要包括:
  (1)捕獲網絡數據:高效截包技術
  Libpcap是網絡截包最通用的函數庫,適合于多種操作系統平臺。目前有許多著名的截包分析程序都建立在Libpcap的基礎上,如tcpdump、wireshark、snort等。這種基于網絡數據包的取證系統,如果丟包率太高,后面的會話重建、協議分析將無法進行,取證將失去意義。所以,能否高效截取所有數據包是整個網絡取證的基礎。
  (2)分析獲取的數據:會話重建技術
  會話重建是網絡取證中的重要環節。分析數據包的特征,并基于會話對數據包進行重組,去除協商、應答、重傳、包頭等網絡信息,以獲取一條基于完整會話的記錄。基于Libpcap的截包應用程序截獲原始的網絡數據包,把捕獲到的數據包分離,逐層分析協議和內容,在傳輸層將其組裝起來,在重新組合的過程中可以發現很多有用的證據。例如,數據傳輸錯誤,數據丟失,網絡的聯結方式等等。
  (3)專家系統
   網絡的傳輸速度越來越快,對于計算機內存儲的和網絡中傳輸的大量數據,可以應用數據挖掘技術以發現與特定的犯罪有關的數據。有專家提出了NFAT(Network Forensics Analysis Tools)[14]的設計框架和標準,核心是開發專家系統ES(Expert System)并配合入侵檢測系統或防火墻,對網絡流進行實時提取和分析,對發現的異常情況進行可視化報告。
  典型的專家系統包括知識庫和推理機,將有關的證據知識轉化為if-then結構的規則,當檢測到當前的數據包符合知識庫中的1個或幾個條件時,就將該數據包存入原始證據庫以備進一步處理和分析。采用專家系統的優勢在于靈活性和可擴充性,在基于規則的系統中很容易使系統的性能和正確性得到持續地檢查。專家系統的難點在于知識庫的建立,很難全面地從各種犯罪手段中抽象出能夠規則化的知識。
  (4)數據挖掘技術
  實時網絡取證不同于靜態取證的關鍵在于它事前就進行實時數據獲取,這要求實時網絡取證要從海量的數據中及時分析出具有網絡犯罪特征的數據,并對具有新特征的數據進行分析判斷。這一階段需要將數據挖掘技術引入數據的分析中。數據挖掘技術主要包括關聯規則分析、分類和聯系分析等。運用關聯規則分析方法可以提取犯罪行為之間的關聯特征,挖掘不同犯罪形式的特征、同一事件的不同證據之間的聯系;運用分類方法可以從獲取的海量數據中找出可能的非法行為,發現各種事件在時間上的先后關系。
3 存在的問題和發展趨勢
3.1 存在的問題

  網絡取證目前在國內剛剛興起,人們的網絡安全意識和法律觀念較淡薄,取證技術相對滯后,使得網絡取證還面臨著一些困難和挑戰,主要表現在:
  (1)海量的計算機數據給證據收集和分析帶來困難
  計算機系統和計算機網絡中每天產生的數據復雜而龐大,如何及時獲取和保存這些海量數據給人們提出了巨大的挑戰。如何在海量的數據中審查判斷出與案件關聯的、反映案件客觀事實的計算機證據更是一項艱巨任務。由于計算機數據自身容易修改且不留任何痕跡的特性,使得信息的完整性保護變得非常困難。
  (2)沒有標準的網絡取證流程
  由于計算機取證是一門新興的學科,發展還不完善,還沒有統一的、科學的計算機取證過程和步驟,沒有統一的、科學的計算機取證工具的評判標準和評判機構;商用和個人的計算機取證工具側重于事后取證。
  (3)相關的法律法規還不完善
   現在美國至少有70%的法律部門擁有自己的計算機取證實驗室[6]。而目前我國還沒有設立計算機取證方面專門的法律法規,還沒有專門的取證機構,計算機取證人員的認證也沒有實行,律師界對計算機證據的認識還很模糊和膚淺。還需要繼續加強計算機和網絡安全相關的立法工作。
  (4)用戶網絡安全意識和法律觀念淡薄
  目前大部分政府部門、企事業單位、學校、中小型公司等聯網單位沒有經過專業培訓的計算機安全技術人員,用戶網絡安全觀念非常淡薄。另外,一些單位為了自身的聲譽,在遭受網絡攻擊或者其他網絡違法犯罪侵犯時,沒有及時向公安機關報案,使得違法犯罪分子逃避打擊,導致更多的網絡犯罪發生。
     (5)取證專業技術人才嚴重匱乏
  網絡取證是一門新興的交叉學科,涉及法律和計算機專業知識,這就造成網絡取證專業人嚴重匱乏。因此,必須培養這方面的人才,建立相關的資格認證機制,對該類人員進行審核和認證。目前還沒有機構對計算機取證人員的資質進行認證,使得取證結果的權威性受到質疑。
  (6)反取證技術的發展
     目前有不少的黑客從事反取證技術的研究,通過刪除、篡改或隱藏證據使得取證失效。例如用數據隱藏技術、數據擦除技術和數據加密等技術削弱取證工作的效果。
3.2 發展趨勢
   未來網絡取證技術的發展主要有以下幾個方向:
    (1)網絡取證方法與工具的研究
    數據獲取技術、數據恢復技術、數據分析技術、數據保存技術、基于數據挖掘的海量數據取證技術。
    (2)網絡取證規范和標準的研究與制定
    研究和制定科學的網絡取證步驟和流程,為了保證數字證據在收集、保存、檢查和轉移等過程中的準確性和可靠性,法律實施組織和取證組織必須建立并維護一個高質量的系統,建立規范的文檔、使用廣為認可的設備和材料、取證人員的資質認定等。
    (3)網絡取證相關法律法規的健全
    研究網絡取證的合法性標準,制定和健全與信息安全、計算機基礎設施保護等相關的法律法規,為計算機取證和電子證據的應用打下法律基礎。
    (4)網絡取證機構的設立和認證
    取證機構的配置、取證機構的管理、取證機構的資質認證、取證人員的培訓和認證等。
    (5)無線網絡取證技術
    隨著手機上網、無線上網、3G網絡越來越普及,利用手機和無線局域網、CDMA無線上網犯罪的案件逐年上升,目前涉及無線網絡取證的技術正在開發和完善中,已取得了階段性的成果。
    網絡取證是一個迅速發展的研究領域,是一門有待標準化和探討、不斷發展的學科,它在網絡信息安全和犯罪調查方面有著重要的應用前景。我國在網絡取證研究上剛剛起步,這更加顯示了網絡取證研究的緊迫性,也為今后的研究提供了機遇和空間。
參考文獻
[1] RANUM M J. Network forensics and traffic monitoring[J]. Computer Security Journal,1997,13(2):35-39.
[2] PALMER G. A road map for digital forensic research[R]. Report from the First Digital Forensic Research Workshop(DFRWS), Utica, New York, August 7-8. 2001: 27-30.
[3] GARFINKEL S. Network forensics:tapping the internet[EB/OL].http://www.oreillynet.com/pub/a/network/2002/04/26/nettap.html. 2002.
[4] 丁麗萍,王永吉.計算機取證的相關法律技術問題研究[J].軟件學報,2005,16(2):260-275.
[5] 丁麗萍.基于網絡數據流的計算機取證技術[J].信息網絡安全,2005(6):74-76.
[6] 王玲,錢華林.計算機取證技術及其發展趨勢[J].軟件學報,2003,14(9):1635-1644.
[7] The forum of incident response and security team[Z].http://www.first.org. 2009.
[8] e-forensics conference[Z].http://www.e-forensics.eu/.2009.
[9] MERKLE L D. Automated network forensics[C]. Atlanta, GA, USA: Proceedings of the 2008 GECCO conference companion on Genetic and evolutionary computation. ACM, 2008.
[10] WANG W, DANIELS T E. A graph based approach toward network forensics analysis[J]. ACM Trans Inf Syst Secur 2008,12(1):1-33.
[11] PONEC M, HERV G P. Highly efficient techniques for network forensics[C]. Alexandria, Virginia, USA: Proceedings of the 14th ACM conference on Computer and communications security. ACM, 2007.
[12] 楊澤明,許榕生,曹愛娟.網絡取證與分析系統的設計與實現[J].計算機工程,2004,30(13):72-74.
[13] 劉在強,林東岱,馮登國.一種用于網絡取證分析的模糊決策樹推理方法[J].軟件學報,2007,18(10):2635-2644.
[14] COREY V, PETERMAN C, SHEARINS S, et al. Network forensics analysis[J]. IEEE Internet Computing, 2002,
6(6):60-66.

此內容為AET網站原創,未經授權禁止轉載。
主站蜘蛛池模板: 国产精品久久久91| 国产精品视频久久| 人人做人人澡人人爽欧美| 一区二区在线观| 久久精品久久久久| 国产精品入口免费| 国产精品欧美亚洲777777| 精品国产拍在线观看| 日韩亚洲欧美中文高清在线| 久久本道综合色狠狠五月| 久久这里精品国产99丫e6| 精品人妻少妇一区二区| 国产日本欧美一区| 91国产在线精品| 精品毛片久久久久久| 国产在线拍偷自揄拍精品| 午夜精品美女自拍福到在线| 粉嫩av免费一区二区三区| 高清视频一区二区三区| 日本阿v视频在线观看| 国产精品日韩在线观看| 国产精品大片wwwwww| 日韩人妻精品无码一区二区三区 | 91av在线播放| 国产欧美一区二区三区在线看| 狠狠97人人婷婷五月| 91精品久久久久久久久久久久久久| 欧美亚洲另类在线一区二区三区| 亚洲 国产 欧美一区| 亚洲中文字幕无码专区| 精品人妻一区二区三区四区在线 | 久久精品在线播放| 黄色片免费在线观看视频| 99久久99| 激情小说网站亚洲综合网| 久久99国产综合精品女同| 久久99精品久久久久久水蜜桃 | 国产精品国内视频| 欧美日本韩国一区二区三区| 欧美激情亚洲另类| 国产精品美女久久久久av超清|