0Pricing
Security+ Academy · 课时

易失性顺序与证据获取

了解为什么必须先获取易失性数据(RAM、运行中的进程),再制作磁盘映像,并学习正确使用写保护器和映像工具。

易失性顺序与证据获取 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

数字取证基础

数字取证是运用科学方法,以符合法律采信要求的方式收集、保护、分析和呈现数字证据。取证调查人员会重建攻击时间线、确定事件的根本原因,并恢复已删除或隐藏的数据。由于处理不当的证据——即使只是技术层面的处理不当——也可能无法在法律程序中被采信,因此该领域遵循严格的程序要求。取证连接了技术世界与法律世界。

易失性顺序

易失性顺序规定了收集数字证据的先后次序,即从最易失(最先消失)到最不易失(保存时间更长)。取证调查人员始终先收集最易失的数据,因为系统断电或重启时这些数据会丢失。按照错误的顺序收集会破坏原本可以捕获的证据。RFC 3227 标准为取证程序提供了广泛采用的易失性排序。

# Order of volatility (most -> least volatile)
# 1. CPU registers and cache
# 2. Routing tables, ARP cache, process table, kernel stats
# 3. Memory (RAM) — volatile, lost on power-off
# 4. Temporary filesystem / swap space
# 5. Data on local disk
# 6. Remote logging data / SIEM
# 7. Physical configuration / network topology
# 8. Archival media (backups, tapes)
# ALWAYS capture items at the top before the bottom

内存获取

内存获取(RAM 捕获)是最有价值且时间最紧迫的取证操作之一。RAM 中包含:正在运行的进程及其参数、当前正在使用的加密文件的解密版本、网络连接表、OS 缓存的用户凭据、保存在内存中的加密密钥,以及仅存在于 RAM 中的无文件恶意软件。必须在系统开机运行时获取内存——重启或关机会彻底破坏这些证据。相关工具包括 Magnet RAM Capture、WinPmem 和 LiME(用于 Linux)。

# Acquire Windows memory dump with WinPmem
winpmem_mini.exe --output memory.raw --format raw

# Verify integrity with hash
Get-FileHash memory.raw -Algorithm SHA256

# Acquire Linux memory with LiME (kernel module)
insmod lime.ko 'path=/tmp/memory.lime format=lime'
sha256sum /tmp/memory.lime

# Analyze with Volatility framework
vol.py -f memory.raw --profile=Win10x64_19041 pslist

使用写保护器进行磁盘成像

磁盘成像会创建存储设备的逐位取证副本,包括所有数据、已删除的文件、未分配空间和文件系统元数据。为防止意外修改原始证据,应在证据磁盘与取证工作站之间连接写保护器——它允许读取命令通过,但会阻止任何写入命令。这样可以确保原始证据在获取过程中不被修改,从而保持其在法律程序中的完整性。

# Create forensic disk image with dd (Linux)
# --if: input (evidence disk, write-blocked)
# --of: output (forensic image file)
# --bs: block size for efficiency
dd if=/dev/sdb of=/forensics/evidence_disk.img bs=4M status=progress

# Compute hash of BOTH original and image (must match)
md5sum /dev/sdb
md5sum /forensics/evidence_disk.img
# If hashes match, the image is a faithful copy

# FTK Imager is the industry standard GUI tool for disk imaging

使用哈希验证完整性

加密哈希是取证证据完整性的基础。每份证据在收集时都必须使用SHA-256进行哈希计算(为兼容旧系统,也可使用 MD5)。哈希值会记录在监管链文档中。每次访问或转移证据时,都要重新计算哈希值——如果哈希值与原始值匹配,就说明证据未被修改。法院要求提供这种完整性证明,才会采信数字证据。哈希不匹配意味着证据已被更改,可能无法被采信。

# Hash commands for evidence verification

# Windows PowerShell
Get-FileHash C:\evidence\disk.img -Algorithm SHA256
# Output: SHA256 hash value

# Linux/macOS
sha256sum /forensics/evidence_disk.img
md5sum /forensics/evidence_disk.img

# Document in chain of custody:
# Evidence: disk.img
# SHA-256: a1b2c3d4e5f6...
# Collected by: [Name] at [Time] on [Date]
# Matches original device hash: YES

在线取证与离线取证

在线取证(实时取证)从正在运行的系统中收集证据——在关机前捕获易失性数据。当需要分析易失性内存、系统无法下线,或磁盘上无法看到无文件恶意软件时,就必须采用这种方式。离线取证(非实时取证)使用磁盘映像分析已关机的系统,因此更加安全且更易控制。现代事件通常需要二者结合:先在线捕获易失性数据,然后关机并创建磁盘映像,以进行更深入的分析。

事件响应中的取证分诊

在多个系统受到影响的活动事件期间,调查人员必须执行分诊——确定应优先检查哪些系统。分诊标准包括:访问权限最高的系统(域控制器、数据库)、最有可能包含攻击者持久化机制的系统、最近发生恶意活动的系统,以及业务影响最大的系统。分诊级别的收集使用 EDR 遥测和有针对性的工件收集,而不是完整磁盘成像,从而能够同时快速分析多个系统。

获取网络数据包捕获

数据包捕获(PCAP)** 文件会在数据包层面记录所有网络流量。事件期间,PCAP 证据可以揭示:以明文传输的凭据、通过 C2 通道向受入侵系统发出的命令、正在外泄的数据(大量出站传输)、横向移动(内部连接模式),以及恶意软件的下载来源。PCAP 可使用 Wireshark、tcpdump 或网络分路器获取。获取 PCAP 需要授权,因为它会捕获网段上的所有流量,其中可能包括受特权保护的通信。

# Capture network traffic with tcpdump
# Capture all traffic on eth0, save to file
tcpdump -i eth0 -w /forensics/capture.pcap

# Capture traffic to/from specific IP (attacker)
tcpdump -i eth0 host 198.51.100.10 -w /forensics/attacker_traffic.pcap

# Capture traffic on port 443 (HTTPS)
tcpdump -i eth0 port 443 -w /forensics/tls_traffic.pcap

# Hash the capture file for integrity
sha256sum /forensics/capture.pcap

云取证注意事项

云环境带来了独特的取证挑战。由于云提供商控制着虚拟机监控程序层,因此无法实际访问底层硬件。虚拟机磁盘映像可以通过云 API 创建快照。日志数据(CloudTrail、Azure Monitor)是云事件的主要证据来源。内存获取仅限于云提供商或虚拟机自省所支持的技术。如果云服务器所在国家与事件发生地不同,证据管辖权可能会很复杂。理解这些限制对于调查云事件至关重要。

# AWS EC2 forensics: create a snapshot of a compromised instance
# 1. Note the instance ID and volume ID
aws ec2 describe-volumes --filters Name=attachment.instance-id,Values=i-0abc12345

# 2. Create snapshot (preserves the disk state at this point in time)
aws ec2 create-snapshot \
  --volume-id vol-0example \
  --description 'Forensic snapshot: incident IR-2026-042'

# 3. Attach the snapshot to a forensic workstation for analysis

取证工具概览

取证调查人员使用专门设计来正确处理证据的工具。尸检(开源工具)和FTK(取证工具包)(商业工具)可以分析磁盘映像并提取工件。Volatility可以分析内存转储,以提取进程、网络连接和恶意软件工件。磁力 AXIOM同时支持数字取证和移动设备取证。网络数据包分析工具可以分析 PCAP 文件。艾克斯维斯取证工具是一套轻量但功能强大的商业工具包。调查人员必须使用经过验证的工具,以确保​​证据完整性。

取证准备

取证准备是指组织在事件发生前采取措施,确保能够高效收集数字证据,并使其符合法律采信要求。相关组成部分包括:在所有关键系统上配置全面的日志记录;保留足够长时间的日志,以支持调查(90-365 天);制定书面的证据处理程序;培训首批响应人员,使其知道不得扰动证据;预先部署取证工具,或确保能够在短时间内获得这些工具;以及提前审查法律授权(例如员工同意接受监控的政策)。

快速检查

测试您对本课 CompTIA Security+ (SY0-701) 概念的理解。

课程回顾

在本课中,您学习了:易失性顺序要求先捕获 RAM 和正在运行的进程,因为系统断电后它们会丢失;写保护器可以防止磁盘成像期间对原始证据进行任何修改;以及在收集时计算 SHA-256 哈希并进行验证,可以确保​​证据完整性,使其符合法律采信要求。接下来,我们将学习监管链和法律采信要求。

常见问题解答

「易失性顺序与证据获取」课时是免费的吗?

是的 — 「易失性顺序与证据获取」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「易失性顺序与证据获取」这节课中我会学到什么?

了解为什么必须先获取易失性数据(RAM、运行中的进程),再制作磁盘映像,并学习正确使用写保护器和映像工具。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「易失性顺序与证据获取」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 易失性顺序与证据获取
  2. 保管链与法律可采性
  3. Windows 取证痕迹:注册表、事件日志与预取文件
  4. 网络与内存取证
← 返回 Security+ Academy