aainashifas/ftk-digital-forensics-investigation

GitHub: aainashifas/ftk-digital-forensics-investigation

该项目是一份基于 FTK 的数字取证调查实验记录,展示了从证据镜像处理到案件报告生成的完整取证流程。

Stars: 0 | Forks: 0

# FTK 数字取证调查 ## 概述 本项目记录了使用 Forensic Toolkit (FTK)、Registry Viewer 和 Password Recovery Toolkit (PRTK) 完成的数字取证调查。调查在受控的学术实验室环境中,使用取证磁盘镜像分析了用户活动、恢复 artifacts、搜索证据、检查注册表数据、查看电子邮件和互联网历史记录,并生成了取证案例报告。 ## 目标 本次实验的目标是使用 FTK 检查取证镜像,识别相关证据,为重要的 artifacts 添加书签,并得出可复现且能支持案件结论的调查结果。 ## 场景 提供了一个用于分析的用户工作站取证镜像。调查重点在于识别与财务文档、支票、卡片相关搜索以及加密文件有关的可疑活动证据。 ## 使用的工具 - Forensic Toolkit (FTK) - AccessData/Exterro Registry Viewer - Password Recovery Toolkit (PRTK) - Windows 11 取证工作站 - EnCase 证据镜像格式 ## 展示的技能 - 数字取证案例设置 - 证据镜像处理 - 文件系统和分区分析 - 注册表 artifact 分析 - 文件签名分析 - Data carving - 索引关键字搜索 - 实时模式搜索 - 电子邮件 artifact 审查 - 互联网历史记录分析 - Prefetch 和 SAM 用户分析 - 为证据添加书签 - 密码恢复工作流 - 解密工作流 - 取证报告 ## 方法论 1. 创建了新的 FTK 案例并添加了取证镜像。 2. 配置了证据处理选项,包括系统信息生成、语言识别、缩略图和复合文件展开。 3. 审查了取证镜像中的分区和文件系统。 4. 分析了文档、文件元数据和用户创建的 artifacts。 5. 在 Registry Viewer 中打开用户注册表 hive,以检查 TypedURLs、RecentDocs 和 UserAssist。 6. 审查了文件签名并识别了扩展名不匹配的情况。 7. 执行了 data carving 以恢复已删除或嵌入的文件。 8. 使用索引搜索和实时搜索来定位关键字和卡号模式。 9. 审查了电子邮件 artifacts 和可疑的任务项。 10. 检查了 Internet Explorer 历史记录 artifacts 和系统信息 artifacts。 11. 使用 PRTK 支持加密文件的恢复和解密。 12. 为证据添加了书签,并在取证案例报告中总结了调查结果。 ## 关键发现 - 注册表 artifacts 通过 TypedURLs、RecentDocs 和 UserAssist 条目显示了用户活动。 - 互联网历史记录 artifacts 显示了与金融盗窃研究相关的浏览器活动。 - Data carving 恢复了通过正常文件系统浏览不易察觉的文件。 - 电子邮件/任务 artifacts 暗示了与支票相关的可疑计划。 - 实时搜索在证据镜像中识别出了敏感的财务数据模式。 - 诸如 Prefetch 和 SAM Users 之类的系统信息 artifacts 有助于将活动与用户账户关联起来。 ## 我学到了什么 本次实验加深了我对取证调查如何结合多种 artifact 类型以支持案件结论的理解。我练习了使用 FTK 处理证据、识别相关文件、恢复已删除数据、分析注册表和互联网 artifacts,并通过书签和报告整理调查结果。 ## 免责声明 本项目是在受控的学术实验室环境中,使用提供的取证训练镜像完成的。本仓库不包含任何真实的个人、机密或生产数据。敏感值、凭据和原始证据文件均被有意排除。
标签:FTK, Windows注册表分析, 取证报告, 域渗透, 安全实验, 数字取证, 数据雕刻, 电子数据取证, 自动化脚本