Black Hat USA 2001 - Computer Forensics: A Critical Process in Your Incident Response Plan
三句話摘要
電腦取證在資安事件應對中的流程、法律框架、技術工具與挑戰。 電腦取證必須技術與法律並行,建立完整的責任鏈與映像機制,才能在法庭上提交具有可信度的證據,是現代資安事件應對不可或缺的環節。 事件應對的系統性框架:從準備階段的預防規劃、識別異常,到隔離限制範圍、根除威脅、復原系統、事後改進,每個環節互相扣連。最關鍵的是準備階段,缺乏應對計畫會導致證據污染與程序混亂。
重點整理
重點- 1
事件應對的系統性框架:從準備階段的預防規劃、識別異常,到隔離限制範圍、根除威脅、復原系統、事後改進,每個環節互相扣連。最關鍵的是準備階段,缺乏應對計畫會導致證據污染與程序混亂。
- 2
法律與技術並重的取證規範:不只是技術分析,更要維護「責任鏈」,追蹤證據每一步的接觸者,確保在法庭上具有可信度。第四修正案與《電子通訊隱私法》規定了搜索和監控的法律界限。
- 3
原始證據保護的操作必要性:永遠不能在原始媒體上進行分析,必須製作位元對位元的映像副本,所有檢驗都在副本上進行。使用雜湊值驗證檔案完整性,防止分析過程中的意外改動。
- 4
多層次隱藏與混淆的取證挑戰:除了刪除檔案和加密,犯罪者使用隱藏檔案、閒置空間隱藏、隱寫術、幽靈文字等高階隱藏技術,需要專門工具(如 EnCase、Coroner's Toolkit)與深度訓練才能發現。
實用技巧與重點
乾貨- 事件應對的六階段
- 準備、識別、隔離、根除、復原、追蹤
- 威脅統計
- 1988年網路蠕蟲:攻擊6000台電腦
- Love Bug病毒:感染超過1000萬台電腦,造成數十億美元損失
- 2000年:1.08億電子郵件訂戶,每日25.2億條訊息
- 取證流程五步驟
- 準備、保護、映像、檢驗、文件
- 常見取證類型
- 磁碟取證、網路取證、電子郵件取證、網際網路取證、原始碼取證
- 檔案系統認證方法
- 循環冗余檢查(CRC)32位檢查
- 一向雜湊值(無法反向破解)
- EnCase等工具自動生成雜湊值,全程驗證未變動
- 檢驗重點項目
- 作業系統、運行服務、應用程式、硬體、日誌檔案、系統安全程式、檔案系統、刪除檔案、隱藏檔案、NTFS流、加密軟體、共享權限、密碼檔案、網路架構
- 常用工具
- 磁碟映像:Safeback、Snapback、EnCase、Coroner's Toolkit
- 硬體:Image Mastery(映像機器)、防靜電腕帶、隔離設備
- 檔案恢復:Norton Utilities
- 隱藏檔案檢測:S-Tools、EnCase
- 隱藏與混淆技術
- 隱藏檔案(Windows、Linux、Unix)
- 閒置空間隱藏
- 隱寫術(檔案隱於圖像中)
- 幽靈文字(白紙上白字)
- Evidence Eliminator(資料覆寫工具)
- IP詐騙、工作階段劫持
- 法律依據
- 第四修正案:禁止無合理懷疑的搜索與扣押
- 《電子通訊隱私法》:禁止監控電線或電子通訊
- 合法監控豁免
- 使用者同意或隱含同意(系統橫幅)
- 服務提供者在正常業務中的監控
結論
結論“電腦取證必須技術與法律並行,建立完整的責任鏈與映像機制,才能在法庭上提交具有可信度的證據,是現代資安事件應對不可或缺的環節。”
完整解析
詳細電腦取證是資安事件應對的重要環節,但在2001年時仍是相對新興且備受忽視的領域。演講者Greg Miles以JAWS公司和Security Horizon的實務經驗出發,首先定義事件應對的六大階段框架。準備階段最為關鍵——組織必須在事件發生前就制定應對計畫,否則會陷入混亂並污染關鍵證據。根據統計,當時約70%的威脅來自內部員工,30%來自外部攻擊者,兩類都需要系統化應對。
識別階段挑戰最大,因為系統異常可能源於硬體故障、硬碟失效、BIOS問題,也可能真的遭受駭客入侵。事件分類涵蓋未授權特權存取(Root/Admin)、未授權有限存取、拒絕服務攻擊、惡意軟體、硬體故障、基礎設施故障等多種類型。隔離階段須立即限制事件範圍,可透過斷網、切換到備用系統等方式。演講中援引Love Bug病毒感染1000萬台電腦、造成數十億美元損失的案例,說明迅速隔離的必要性。根除階段移除威脅來源,可使用防毒軟體、防火牆、入侵檢測系統。復原階段恢復系統正常運作,同時檢查備份是否已被污染。
電腦取證的核心在於將技術分析與法律框架結合。取證不只是找出發生了什麼,更要在法庭上證明證據的完整性與可信度。取證流程分五步:第一步準備確認搜索權限與明確目標,使用無污染的軟體副本。第二步保護維護證據責任鏈,追蹤每一次接觸、轉移、儲存,絕不能在原始媒體上執行分析。第三步映像製作位元對位元的完整副本,不只是複製活躍檔案,還包括刪除檔案、閒置空間、隱藏檔案。第四步檢驗分析作業系統、執行中的服務、應用程式、硬體配置、日誌檔案、檔案系統、網路設定、信任關係等。第五步文件詳細記錄發現內容、使用工具、檢驗方法。
取證工具的選擇需謹慎。EnCase和Coroner's Toolkit是公認可靠的商業工具,能自動生成雜湊值驗證檔案完整性,內建檢測隱藏檔案、隱寫術、幽靈文字等高階隱藏技術的功能。硬體層面使用Image Mastery等專用映像機器,支援位元對位元複製且不受作業系統限制。然而面對加密磁碟、存取控制、密碼保護、格式化媒體、已損毀磁碟、消磁磁碟等障礙,取證變得困難。隱寫術(將資料隱於圖像內)和Evidence Eliminator等抹除工具更增加了取證難度。演講強調,取證人員必須了解原生工具(作業系統自帶工具)、專用軟體(EnCase)、網路嗅探器的各自優劣與限制,不能盲目依賴工具。
法律面向同等重要。第四修正案禁止無正當程序的搜索扣押,《電子通訊隱私法》限制監控行為。但也有豁免狀況:使用者同意或隱含同意(透過系統橫幅達成)、服務提供者在正常業務營運中的監控。私人企業無需搜索令可監控員工,但若企業淪為執法機構的共謀者,就會觸發第四修正案限制。演講特別區別蜜罐(合法的入侵偵測工具)與誘捕(執法部門偽裝邀請他人入侵,屬於非法誘捕)。
未來挑戰包括技術演進超越執法能力、加密普及化、網路頻寬與儲存媒體成本下降、RAID陣列與分散式應用的複雜性。解決之道須培訓更多認證取證人員、開發自動化工具、建立取證基礎設施標準化。
關鍵時刻
Pipeline v2帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。
事實查核
Pipeline v2說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

