反電腦鑑證

反電腦鑑識,又稱反鑑識,指的是對鑑識分析的反制。

定義
反鑑識是一門於較後期才得到合法承認的研究領域,其有着各種不同的定義,當中又以普渡大學的马克·罗杰斯(Marc Rogers)所下的定義最為人接受。罗杰斯的定義如下:「[任何]企圖對犯罪證據的有沒、數量、質量產生不利影響,或使证据難以/無法分析[的行動]」。《》於2002年詳細介紹了反鑑識的技巧,當中定義反鑑識為「移除或藏匿证据,以图减低鑑識侦查的效力」。

斯科特·贝里纳托(Scott Berinato)在文章《反鑑識的崛起》中给出了一个更为简略的定义:「反鑑識不仅仅只是一門技术,其還是一門應对黑客犯罪的手段。這點基本可總結為:在让他们难以找到你之餘,又讓他们不可能證明找對人」。
子分類
反鑑識方法一般分成幾個大類。马库斯·罗杰斯所創立的分類是當中較為人接受的一個,他把反鑑識方法分成四類:數據隱藏(data hiding)、資料抹除(artifact wiping)、蹤跡混淆(trail obfuscation)、攻擊電腦鑑識過程和工具。

宗旨與目标
在數位鑑識領域當中,反鑑證手段的宗旨與目标有著很大爭議。不少人認為反鑑證工具百害而無一利。而另一些人則認為,應該以這些工具去說明數位鑑識的不足。在2005年的黑帽安全技术大会上,反鑑證工具的創作者詹姆斯·福斯特(James Foster)和维尼·刘(Vinnie Liu)便表達了這種觀點。他们表示,透過找出這些問題,鑑證人員將不得不更加努力地證明所收集到的證據是準確可靠的。故此他們相信這能提升鑑識教育和工具的水平。此外反鑑證对於防範间谍活动也有著正面意义,因為他們的手法可能跟鑑證人員類似。

數據隱藏
是指让数据难以找到之餘,又維持其可獲得性的過程。「數據和加密讓对抗者可以限制调查人员所识别和收集到的证据,同时令自身能夠接触和使用之。」

加密和隐写术等等建基於軟硬件的技術常用於進行數據隱藏,它們使得鑑證人员難以檢驗數據。若对抗者混合採用各種不同的数据隐藏方法,那麼鑑證调查將難以有效執行。
加密
數據加密是對抗電腦鑑識的常見手段。電腦安全部副部長保罗·亨利(Paul Henry)表示,加密是「鑑識專家的夢魔」。

加密技術透過運算等方式,使得資訊化為密文,讓獲得密文的第三方,在沒有金鑰的情況下,較難得知資訊的意義。

隱寫術
隱寫術指的是將資訊或檔案隱藏在另一個檔案之下的技術,這能讓它不被鑑證人員察覺。「隱寫術所產生的黑暗數據,通常埋藏於明面數據之下。(好比如埋藏在數碼照片當中的浮水印)」。一些專家認為會用到隱寫術的人十分稀少,故不值得花費精力去對付。但大多專家都會同意,若果使用得当,隱寫術本身也能夠破壞鑑證過程。

其他方法
對抗者亦可透過工具和技術來把數據隱藏於電腦系統的各個位置。比如「記憶體、碎片化空間、隱藏路徑、壞區塊、备用数据流、隱藏分割區」。它會把目標檔案分割,然後再把它們插入到其他檔案的碎片化空間,使之不能被鑑證工具檢出。檔案抹除工具的例子有BCWipe、R-Wipe & Clean、Eraser、Aevita Wipe & Delete、CyberScrubs PrivacySuite。像shred和srm般的GNU/Linux工具亦能抹除單個文件。固态硬盘相對較難抹除,因為固件會把數據寫入其他單元,使其最終能夠恢復。在這種情況下,则可用到像hdparm的工具,籍其運行ATA Secure Erase指令來抹除檔案。

硬碟消磁/破坏
硬碟消磁指的是往數碼媒體裝置施加磁場的過程。這能使得此前儲存於裝置內的全部數據皆被清除。由於消磁機需花費當事人一定費用才能得到,故這種反鑑證方法相對較少應用。

與上述方法相比,較多人會選擇去破壞硬碟本身。國家標準技術研究所表示:「可用到各种方法來進行實體破壞,包括拆解、焚毀、弄碎、撕碎、熔掉」。

蹤跡混淆
蹤跡混淆的目的在於矇騙和迷惑鑑證人員/工具,或轉移其焦點。能夠達至蹤跡混淆效果的工具和技巧有「記錄消除器、欺骗、錯誤資訊、骨幹跳躍、殭屍帳號、木馬指令」。在絲路的管理員羅斯·烏布利希被捕後,開發者們便針對他的被捕情況,開發出一些反鑑證工具。它們能夠檢測電腦是否被奪走。若是,便會自動關機。因此若電腦經過全盤加密,鑑證人員便難以取得儲存於內的數據。

  • 不少裝置皆設有肯辛顿锁孔,可以以其阻止他人搶走裝置。

*也可利用電腦机箱的入侵探测功能或传感器(比如光感測器)來進行反鑑證——使之一旦符合特定的物理條件,便會點燃預先裝上的炸藥,炸毀整台電腦。在部分司法區域,此一方法為法律不容,因為它可能傷害未經授權的用戶,並破壞了證據本身。

  • 可拆下手提電腦的電池,使之只能在連接到電源時運作。一旦切断電源,其便會關機,造成數據丟失。

鑑證人員可能會實施冷启动攻击,以檢索關機後在隨機存取記憶體中保留几秒钟到几分钟的可讀內容。對隨機存取記憶體進行低温冻结可進一步使保留時間延長。在關機前覆寫記憶體可以對抗這種鑑證手段;一些反鑑證工具甚至會检测RAM的温度,当温度低于某个阈值时,就会关掉電腦。

開發者已尝试製造出能夠防止他人篡改的台式電腦。不過安全研究员兼Qubes OS開發者喬安娜·魯特克絲卡則對這種方法表示質疑。

參見
*密碼雜湊函數
*退磁
*加密
*合理推诿

參考資料
外部連結

评论 (0)

  • 还没有评论,来抢沙发吧。