面向证据链重构的Windows易失性内存智能取证研究
结题报告
批准号:
61103197
项目类别:
青年科学基金项目
资助金额:
21.0 万元
负责人:
赵阔
依托单位:
学科分类:
F0205.网络与系统安全
结题年份:
2014
批准年份:
2011
项目状态:
已结题
项目参与者:
袁巍、史光坤、赵佳、王峰、张笑鲁、管博、魏振、赵剑明、宋国航
国基评审专家1V1指导 中标率高出同行96.8%
结合最新热点,提供专业选题建议
深度指导申报书撰写,确保创新可行
指导项目中标800+,快速提高中标率
客服二维码
微信扫码咨询
中文摘要
易失性内存取证是计算机取证研究的热点。现有的Windows易失性内存取证方法和技术只能分析单个Windows内存镜像文件,不具备分析相同性质计算机犯罪案件所共有的典型特征的智能性,难以在逻辑上形成具有推理关系的证据链。为此,本项目拟开展面向证据链重构的Windows易失性内存智能取证研究。针对内存数据的特点,设计可扩展的、实用的Windows易失性内存取证模型;探讨符合我国法律规范的、通用的Windows易失性内存证据格式;基于功能分析和相关性分析方法将单一独立的证据整合成具有逻辑推理关系的证据链,重构计算机犯罪行为、动机以及嫌疑人特征;逐步完善计算机犯罪案例库,进一步深入分析同一类犯罪案件的特征,力争在一定程度上能够对将要发生的计算机犯罪行为进行提前预测,实现从犯罪调查向预防犯罪发生的根本转变。充分发挥Windows易失性内存电子证据的法律效力,严厉打击计算机犯罪。
英文摘要
易失性内存取证是计算机取证研究的热点。现有的Windows易失性内存取证方法和技术只能分析单个Windows内存镜像文件,不具备分析相同性质计算机犯罪案件所共有的典型特征的智能性,难以在逻辑上形成具有推理关系的证据链。为此,本项目开展面向证据链重构的Windows易失性内存智能取证研究,并在以下三方面取得重要进展:.首先,针对现有计算机取证模型尚未考虑内存数据的易失性、瞬时性、阶段稳定性、实体信息多维性、实体相互关联性等特点,首次提出了一种面向关联性分析的易失性数据取证分析模型。该模型打破了易失性证据获取过程中单一时间点的限制,能够对某个时间点的所有证据对象执行关联性分析,贯彻了面向证据链重构的法学取证思想;.其次,率先构建了能够同时处理多个内存镜像的进程关联分析系列算法,设计并实现了包含多内存关联性分析引擎的取证原型系统。与现有同类工作相比,不仅能识别出内存中的恶意进程,还能够有效识别出复杂计算机犯罪场景中相关用户的合法行为,为跨平台的计算机取证研究以及对大数据量证据信息的智能化分析和处理提供了新的思路和解决方案;.最后,首次将推荐算法引入计算机取证可视化分析过程,设计并实现了一个基于推荐的可视化取证分析平台AVFR。与现有的同类工具相比,AVFR不但能够执行文本呈现和数字证据信息的3D可视化呈现,还具备相关取证文件推荐功能,即将相互关联的数字证据文件在工具中统一呈现给计算机取证人员,一定程度上提高了计算机取证人员可视化分析的工作效率。具体实现过程中主要采用经过优化的复合协同过滤算法,有效解决了稀疏问题和冷启动问题,一定程度上保证了AVFR推荐功能的精确度。.总之,本项目的研究成果能够获取与Windows操作系统运行状态相关的丰富的证据信息,有效提高数字证据的完整性和可靠性,一定程度上解决反取证技术带来的挑战,有助于充分发挥Windows易失性内存数字证据的法律效力。特别是多内存镜像关联分析对于识别并取证复杂网络攻击行为具有一定的实用价值,对于提升我国网络安全自主可控能力具有一定的现实意义。
期刊论文列表
专著列表
科研奖励列表
会议论文列表
专利列表
DOI:--
发表时间:2012
期刊:Journal of Convergence Information Technology
影响因子:--
作者:Li, Hongtu;Hu, Liang;Yuan, Wei;Li, Hongwei;Chu, Jianfeng
通讯作者:Chu, Jianfeng
Improvements against fault induction attack for RC4 algorithm
RC4算法针对故障感应攻击的改进
DOI:--
发表时间:2012
期刊:Journal of Jilin University (Engineering and Technology Edition)
影响因子:--
作者:Hu, Liang;Chi, Ling;Yuan, Wei;Chu, Jian-Feng;Xu, Xiao-Bo
通讯作者:Xu, Xiao-Bo
Windows volatile memory forensics based on correlation analysis
基于相关性分析的Windows易失性内存取证
DOI:--
发表时间:2014
期刊:Journal of Networks
影响因子:--
作者:Zhang, Xiaolu;Hu, Liang;Song, Shinan;Xie, Zhenzhen;Meng, Xiangyu;Zhao, Kuo
通讯作者:Zhao, Kuo
DOI:10.4304/jsw.7.9.2040-2045
发表时间:2012-01
期刊:J. Softw.
影响因子:--
作者:Liang Hu;Wenbo Wang;Feng Wang;Xiaolu Zhang;Kuo Zhao
通讯作者:Liang Hu;Wenbo Wang;Feng Wang;Xiaolu Zhang;Kuo Zhao
Analyzing Malware Based on Volatile Memory
基于易失性内存的恶意软件分析
DOI:10.4304/jnw.8.11.2512-2519
发表时间:2013
期刊:J. Networks
影响因子:--
作者:Liang Hu;Shinan Song;Xiaolu Zhang;Zhenzhen Xie;Xiangyu Meng;Kuo Zhao
通讯作者:Kuo Zhao
国内基金
海外基金