Windows取证分析


请输入要查询的词条内容:

Windows取证分析


本书主要讨论了Windows统开机和关机的不同时刻对证据数据收集和分析的技术问题,重点阐述了Windows内存分析、注册表分析、文件分析、可执行文件分析,以及Rootkits等内容。



图书信息


书名:Windows取证分析

作者:(美)Harlan Carvey

译者:王智慧、崔孝晨、陆道宏

出版社:科学出版社

页数:219

出版日期:2009年

ISBN:7030233085/9787030233080

条形码:9787030233080

开本:16

正文语种:中文

丛书名:21世纪信息安全大系

内容简介


《Windows取证分析》不仅为取证分析人员、调查人员和应急响应人员提供参考,也可为政府和公司的调查人员、司法官员及对Windows取证分析感兴趣的读者提供参考和帮助。

作者简介


Harlan Carvey(CISSP),同时也是《Windows取证和事件恢复》(Windows Forensics and Incident Recovery)一书的作者。Harlan Carvey是硅谷北部和大都会地区的计算机取证与应急响应顾问,现在他为全美所有地区的客户提供紧急事件响应和计算机取证服务。Harlan的专业领域集中在Windows 2000及其后续平台的的应急响应、注册表和内存分析、以及事后的计算机取证分析。Harlan曾作为专职的安全工程师提供漏洞评估和渗透测试服务。Harlan也为联邦政府部门提供应急响应和计算机取证服务。

Harlan曾获得弗吉利亚军事学院(Virginia Military Institute)电子工程学士学位和拉瓦尔研究生学院(Naval Postgraduate School)电子工程硕士学位

Harlan在此对他的妻子——Terri,在本书写作过程中的支持、耐心和幽默表示感谢。

图书目录


前言

第1章 开机取证:数据收集

引言

开机取证(Live Response)

诺卡德交换原理

易变信息的次序

何时进行开机取证

收集什么数据

系统时间

当前登录用户

打开的文件

网络信息(缓存的NetBIOS名字列表)

网络连接

进程信息

进程到端口的映射

进程内存

网络状态

剪贴板内容

服务/驱动信息

命令行历史

映射的驱动器

共享

非易变信息

注册表设置

事件日志

设备和其他信息

有关怎样挑选工具

开机取证方法

本地开机取证方法

远程取证方法

混合方法

小结

参考资料

快速解决方案

常见问题

第2章 开机取证:数据分析

引言

数据分析

案例一

案例二

敏捷分析

扩大范围

应对

防范

小结

参考资料

快速解决方案

常见问题

第3章 Windows内存分析

引言

内存分析简史

获取物理内存镜像

基于硬件的方案

利用火线接口

崩溃转储

利用虚拟机

休眠文件

DD

分析物理内存镜像

进程基础

分析内存镜像

分析进程内存

提取进程可执行文件镜像

内存镜像分析和页交换文件

根据内存镜像判断操作系统类型

分析内存池

获取进程内存

……

相关分词: Windows 取证 分析