电子取证总览

本目录是电子取证的知识库索引与方法论主线。各子目录存放具体平台/载体的取证细节,本文件负责把它们串成一条完整的取证思路。

取证通用流程(主线思路)

flowchart LR
    A[1 证据固定] --> B[2 镜像与校验]
    B --> C[3 载体识别]
    C --> D[4 分项分析]
    D --> E[5 时间线重建]
    E --> F[6 报告输出]
  1. 证据固定:只读接入、写保护;不污染原始介质。
  2. 镜像与校验:制作磁盘/内存镜像,计算哈希(SHA/MD5)保证完整性。
  3. 载体识别:识别镜像格式、操作系统、分区与文件系统(→ 1 基础知识/计算机存储架构.md;内存镜像格式识别 → 4 内存取证/Windows内存取证基础.md 开篇)。
  4. 分项分析:按载体类型进入对应子目录:
    • Windows 桌面 → 2 桌面取证/
    • Linux 服务器 → 3 服务器取证/
    • 内存 → 4 内存取证/
    • 手机 → 5 手机取证/
    • 数据库、远程登录等服务 → 6 软件服务取证/
    • 物联网/汽车 → 7 物联网取证/
    • 压缩包(伪加密/明文攻击)→ 8 压缩包取证/
  5. 时间线重建:汇总日志、文件 MAC 时间、注册表、内存中的进程与网络痕迹,还原事件顺序。
  6. 报告输出:结论 + 证据链 + 哈希校验记录。

遇到加密介质怎么办

  • BitLocker / VeraCrypt 加密磁盘 → 2 桌面取证/windows/磁盘管理与加密.md(内存恢复密钥、恢复密钥文件、爆破)
  • ZIP 加密 → 8 压缩包取证/ZIP常见隐写与攻击手法.md(伪加密识别、已知明文攻击)

目录索引

目录文件内容
1 基础知识/计算机存储架构分区、文件系统、文件头文件尾魔数
应用程序日志配置/日志后缀、Web 服务器日志、LNK 痕迹
虚拟机VDI/VMDK/VHD 磁盘格式、桥接/NAT/Host-Only
2 桌面取证/windows/常识常用环境变量与系统目录
注册表五大根键结构、WIFI/U盘 等取证键值
磁盘管理与加密卷影恢复、BitLocker/VeraCrypt 取证
常用软件分析ToDesk/向日葵/TeamViewer、OpenVPN/Clash/企业VPN
3 服务器取证/linux/Linux基本特性单用户模式、Shell、PTY、SSH、核心系统文件
linux/系统信息取证静态取证、进程/网络/性能监控、安全审计、环境变量、日志与登录审计
linux/文件信息取证ls/find/grep 等文件操作与搜寻
linux/linux磁盘管理LVM、分区、格式化、挂载
linux/发行版差异CentOS(网络/防火墙)与 Ubuntu(apt/网络配置)
docker/dockerDocker 架构与命令大全
raid/基础RAID 0/1/4/5/6 原理与校验方式
K8s集群取证K8s 概念/命令 + 集群取证操作流程
4 内存取证/Windows内存取证基础镜像格式识别(dmp/raw 等)+ Volatility 实战命令
Linux内存取证Volatility 命令实战 + Profile/Symbols 制作
5 手机取证/安卓系统结构目录、系统数据库、WiFi/蓝牙配置、工作模式
安卓软件包名常见应用包名(A-Z 分类)+ 默认应用数据路径
iOS取证目录结构、软件包名、iTunes 备份解析
数据存储格式SQLite/plist/XML/JSON/MMKV 识别与解析
6 软件服务取证/PostgreSQL取证数据库常用命令
远程登录日志登录成功/失败等日志关键词速查
7 物联网取证/汽车取证T-box、EDR、车机 IVI
8 压缩包取证/ZIP常见隐写与攻击手法伪加密、已知明文攻击(bkcrack)