第8步,给出必需的专家证明和/或在法庭 上的证词.整个计算机取证过程应当有 计算机取证专家的指导和监督,就像在 传统取证过程中需要法医的帮助一样. 鉴于电子证据的特殊性,计算机取证专 家就显得更加必要了.
取证的步骤和模型
取证的步骤和模型
计算机取证的法律问题
电子证据的真实性 电子证据的证明力 取证工具的法律效力
电子证据的特点
脆弱性.书面文件使用纸张为载体,不仅真实记录有 签署人的笔迹和各种特征,而且可以长久保存,如有 任何改动或添加,都会留下"蛛丝马迹",通过专家或 司法鉴定等手段均不难识别. 数据的挥发性.在计算机系统中,有些紧急事件的数 据必须在一定的时间内获得才有效,这就是数据的"挥 发性",即经过一段时间数据可能就无法得到或失效 了,就像"挥发"了一样.
取证技术
罗森林
信息安全与对抗技术实验室
内容
计算机取证的概念 电子证据的概念和特点 潜在的电子证据 取证的步骤和模型 计算机取证的法律问题
– 真实性,证明力,法律效力
计算机取证的概念
计算机取证是指对能够为法庭接受的,足够可靠和有 说服力的,存在于计算机和相关外设中的电子证据的 确认,保护,提取和归档的过程,它能推动或促进犯 罪事件重构,或者帮助预见有害的未经授权的行为. 若从动态的观点来看,计算机取证可归结为以下几点: 在犯罪进行过程中或之后收集证据;重构犯罪行为: 为起诉提供证据;对计算机网络进行取证尤其困难, 完全依靠所保护信息的质量.
常见电子设备中潜在的电子证据
连网设备.包括各类调制解调器,网卡,路由器,集线器,交换机, 网线与接口等.一方面这些设备本身就属于物证范畴;另一方面从 设备中也可以获得重要的信息,如网卡的MAC地址,一些配置文 件等. 打印机.很多打印机都有缓存装置,打印时可以接受并存储多页文 档,有的甚至还有硬盘.可以获取以下资料:打印文档,时间日期 标记,身份识别信息和日志等. 扫描仪.根据扫描仪的个体扫描特征可以鉴别出经过其处理的图像 的共同特征. 其他电子设备,还有复印机,读卡机,传真机等都可以找到其电子 证据.