[發(fā)明專利]基于macOS系統(tǒng)的在線取證方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)有效
| 申請(qǐng)?zhí)枺?/td> | 202010092528.1 | 申請(qǐng)日: | 2020-02-14 |
| 公開(公告)號(hào): | CN111339538B | 公開(公告)日: | 2023-06-20 |
| 發(fā)明(設(shè)計(jì))人: | 王圣東;潘玉峰 | 申請(qǐng)(專利權(quán))人: | 奇安信科技集團(tuán)股份有限公司;奇安信網(wǎng)神信息技術(shù)(北京)股份有限公司 |
| 主分類號(hào): | G06F21/60 | 分類號(hào): | G06F21/60 |
| 代理公司: | 北京英特普羅知識(shí)產(chǎn)權(quán)代理有限公司 11015 | 代理人: | 程超 |
| 地址: | 100088 北京市西城區(qū)*** | 國省代碼: | 北京;11 |
| 權(quán)利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關(guān)鍵詞: | 基于 macos 系統(tǒng) 在線 取證 方法 裝置 設(shè)備 存儲(chǔ) 介質(zhì) | ||
1.一種基于macOS系統(tǒng)的在線取證方法,其特征在于,包括以下步驟:
檢測(cè)取證對(duì)象是否開啟了系統(tǒng)保護(hù),所述取證對(duì)象為應(yīng)用macOS操作系統(tǒng)的計(jì)算機(jī);
若所述取證對(duì)象開啟了所述系統(tǒng)保護(hù),則重啟所述取證對(duì)象進(jìn)入所述macOS系統(tǒng)的恢復(fù)模式以關(guān)閉所述系統(tǒng)保護(hù),再重啟所述取證對(duì)象再次進(jìn)入所述macOS操作系統(tǒng);
識(shí)別所述取證對(duì)象的磁盤或分區(qū)采用的文件系統(tǒng)的類別,所述文件系統(tǒng)的類別包括APFS文件系統(tǒng)和HFS+文件系統(tǒng);
判斷所述磁盤或所述分區(qū)是否加密,若加密,則進(jìn)一步對(duì)應(yīng)識(shí)別到的所述文件系統(tǒng)的類別對(duì)所述磁盤或所述分區(qū)進(jìn)行解密,并從解密后的磁盤或分區(qū)中提取明文數(shù)據(jù);
其中,所述識(shí)別所述取證對(duì)象的磁盤或分區(qū)采用的文件系統(tǒng)的類別包括以下步驟:讀取所述取證對(duì)象中所述macOS操作系統(tǒng)的動(dòng)態(tài)I/O注冊(cè)表數(shù)據(jù)庫;從所述動(dòng)態(tài)I/O注冊(cè)表數(shù)據(jù)庫中找到I/O塊存儲(chǔ)驅(qū)動(dòng)程序所在的硬盤存儲(chǔ)節(jié)點(diǎn);自所述I/O塊存儲(chǔ)驅(qū)動(dòng)程序所在的硬盤存儲(chǔ)節(jié)點(diǎn)開始,往下遍歷各硬盤存儲(chǔ)節(jié)點(diǎn)以獲取屬性IO?Class的值,所述屬性IO?Class的值為Apple?APFS?Container?Scheme或Core?Storage?Physical;根據(jù)所述屬性IO?Class的值判斷所述取證對(duì)象的磁盤或分區(qū)采用的文件系統(tǒng)的類別,若所述屬性IO?Class的值為Apple?APFS?Container?Scheme,則表示所述取證對(duì)象的磁盤或分區(qū)采用的是APFS文件系統(tǒng),若所述屬性IO?Class的值為Core?Storage?Physical則表示所述取證對(duì)象的磁盤或分區(qū)采用的是HFS+文件系統(tǒng);
當(dāng)識(shí)別到的所述磁盤或所述分區(qū)為HFS+文件系統(tǒng)時(shí),對(duì)所述磁盤或所述分區(qū)解密及提取明文數(shù)據(jù)包括以下步驟:執(zhí)行對(duì)應(yīng)所述HFS+文件系統(tǒng)的解密命令對(duì)所述磁盤或者所述分區(qū)進(jìn)行解密,產(chǎn)生解密后的磁盤或者分區(qū);讀取所述解密后的磁盤或者分區(qū)中的明文數(shù)據(jù),以制作所述解密后的磁盤或者分區(qū)中明文數(shù)據(jù)的鏡像;
當(dāng)識(shí)別到的所述磁盤或所述分區(qū)為APFS文件系統(tǒng)時(shí),對(duì)所述磁盤或所述分區(qū)解密及提取明文數(shù)據(jù)包括以下步驟:執(zhí)行對(duì)應(yīng)所述APFS文件系統(tǒng)的解密命令對(duì)所述磁盤或者所述分區(qū)進(jìn)行解密,解密后的磁盤或者分區(qū)中數(shù)據(jù)以明文數(shù)據(jù)形式掛載至預(yù)設(shè)路徑下;讀取所述預(yù)設(shè)路徑下的明文數(shù)據(jù),以直接提取所述明文數(shù)據(jù)。
2.根據(jù)權(quán)利要求1所述的基于macOS系統(tǒng)的在線取證方法,其特征在于,若檢測(cè)到所述取證對(duì)象未開啟所述系統(tǒng)保護(hù)后,或者在重啟所述取證對(duì)象再次進(jìn)入所述macOS操作系統(tǒng)后,還包括以下步驟:
加載所述macOS操作系統(tǒng)的內(nèi)存驅(qū)動(dòng);
獲取所述取證對(duì)象的物理內(nèi)存大小信息和內(nèi)存數(shù)據(jù);
制作所述內(nèi)存數(shù)據(jù)的鏡像。
3.根據(jù)權(quán)利要求1所述的基于macOS系統(tǒng)的在線取證方法,其特征在于,在所述識(shí)別所述取證對(duì)象的磁盤或分區(qū)采用的文件系統(tǒng)的類別之前,還包括以下步驟:
制作所述取證對(duì)象的磁盤中或分區(qū)中的原始數(shù)據(jù)的鏡像;
判斷是否能從所述原始數(shù)據(jù)的鏡像解析出明文數(shù)據(jù),若是,則直接結(jié)束。
4.根據(jù)權(quán)利要求1所述的基于macOS系統(tǒng)的在線取證方法,其特征在于,所述檢測(cè)取證對(duì)象是否開啟了系統(tǒng)保護(hù)包括以下步驟:
執(zhí)行csrutil?status命令以查看所述取證對(duì)象中所述macOS操作系統(tǒng)的狀態(tài);
接收所述執(zhí)行csrutil?status命令后的返回結(jié)果,所述返回結(jié)果為enabled或disabled;
根據(jù)所述返回結(jié)果判斷所述取證對(duì)象是否開啟了系統(tǒng)保護(hù),若所述返回結(jié)果為enabled,則表示所述取證對(duì)象開啟了系統(tǒng)保護(hù),若所述返回結(jié)果為disabled,則表示所述取證對(duì)象未開啟系統(tǒng)保護(hù)。
該專利技術(shù)資料僅供研究查看技術(shù)是否侵權(quán)等信息,商用須獲得專利權(quán)人授權(quán)。該專利全部權(quán)利屬于奇安信科技集團(tuán)股份有限公司;奇安信網(wǎng)神信息技術(shù)(北京)股份有限公司,未經(jīng)奇安信科技集團(tuán)股份有限公司;奇安信網(wǎng)神信息技術(shù)(北京)股份有限公司許可,擅自商用是侵權(quán)行為。如果您想購買此專利、獲得商業(yè)授權(quán)和技術(shù)合作,請(qǐng)聯(lián)系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202010092528.1/1.html,轉(zhuǎn)載請(qǐng)聲明來源鉆瓜專利網(wǎng)。
- 同類專利
- 專利分類
G06F 電數(shù)字?jǐn)?shù)據(jù)處理
G06F21-00 防止未授權(quán)行為的保護(hù)計(jì)算機(jī)或計(jì)算機(jī)系統(tǒng)的安全裝置
G06F21-02 .通過保護(hù)計(jì)算機(jī)的特定內(nèi)部部件
G06F21-04 .通過保護(hù)特定的外圍設(shè)備,如鍵盤或顯示器
G06F21-06 .通過感知越權(quán)操作或外圍侵?jǐn)_
G06F21-20 .通過限制訪問計(jì)算機(jī)系統(tǒng)或計(jì)算機(jī)網(wǎng)絡(luò)中的節(jié)點(diǎn)
G06F21-22 .通過限制訪問或處理程序或過程
- 一種驅(qū)動(dòng)智能匹配加載的方法
- 一種USB設(shè)備及其識(shí)別MacOS系統(tǒng)的方法
- USB大容量存儲(chǔ)設(shè)備的訪問控制方法及訪問控制裝置
- 一種USB設(shè)備及其識(shí)別MacOS系統(tǒng)的方法
- 測(cè)試的處理方法、裝置、電子設(shè)備及存儲(chǔ)介質(zhì)
- 基于局域網(wǎng)的安卓APP與操作系統(tǒng)建立通訊連接的方法
- 基于macOS系統(tǒng)的在線取證方法、裝置、設(shè)備及存儲(chǔ)介質(zhì)
- 一種基于macOS系統(tǒng)的無感加解密方法
- 一種基于macOS操作系統(tǒng)的剪切板控制方法和系統(tǒng)
- 應(yīng)用于MacOS系統(tǒng)的信息推送方法及裝置
- 用于呈現(xiàn)在線實(shí)體在線狀態(tài)的系統(tǒng)和方法
- 提供web服務(wù)接入的在線系統(tǒng)和方法
- 定制在線圖標(biāo)
- 一種水質(zhì)在線檢測(cè)預(yù)處理裝置
- 在線測(cè)試學(xué)習(xí)方法、系統(tǒng)、計(jì)算機(jī)設(shè)備及存儲(chǔ)介質(zhì)
- 一種在線文檔的分頁方法、裝置、設(shè)備以及可讀介質(zhì)
- 一種基于web在線學(xué)習(xí)的資源訪問平臺(tái)
- 一種在線學(xué)習(xí)系統(tǒng)
- 在線文檔提交方法、裝置、計(jì)算機(jī)設(shè)備和存儲(chǔ)介質(zhì)
- 空調(diào)冷媒量確定方法、系統(tǒng)和可讀存儲(chǔ)介質(zhì)





