10.3969/j.issn.1671-1122.2014.12.010
基于EXT3系统的文件内容操作痕迹提取软件设计
EXT3文件系统是大多数Linux主机的默认硬盘分区格式,EXT3格式的硬盘中可能存储了大量涉案文件,识别出嫌疑人对这些涉案文件内容执行的增、删、改操作行为,提取出被修改的相关数据对公安机关的调查、取证工作有重要意义。文章对不同类型文件的操作痕迹进行了分析;介绍了EXT3日志文件的基本结构;研究了从日志中提取出文件名称和inode结点信息的方法;提出了基于inode编号链表的操作痕迹提取方法;设计了用于痕迹提取的状态转换机。设计的操作痕迹提取软件可以直接运行在Linux主机上,通过扫描日志文件完成痕迹提取,经过大量实际测试,软件可以有效提取EXT3文件系统中未被覆盖的操作痕迹。
操作痕迹、提取、EXT3、日志、inode
TP309(计算技术、计算机技术)
公安部应用创新计划项目[2014YYCXXJXY055];公安部技术研究计划项目[2014JSYJB033];辽宁省教育科学“十二五”规划立项课题JG14DB440
2015-01-07(万方平台首次上网日期,不代表论文的发表时间)
共4页
47-50