aainashifas/ftk-digital-forensics-investigation
GitHub: aainashifas/ftk-digital-forensics-investigation
该项目是一份基于 FTK 的数字取证调查实验记录,展示了从证据镜像处理到案件报告生成的完整取证流程。
Stars: 0 | Forks: 0
# FTK 数字取证调查
## 概述
本项目记录了使用 Forensic Toolkit (FTK)、Registry Viewer 和 Password Recovery Toolkit (PRTK) 完成的数字取证调查。调查在受控的学术实验室环境中,使用取证磁盘镜像分析了用户活动、恢复 artifacts、搜索证据、检查注册表数据、查看电子邮件和互联网历史记录,并生成了取证案例报告。
## 目标
本次实验的目标是使用 FTK 检查取证镜像,识别相关证据,为重要的 artifacts 添加书签,并得出可复现且能支持案件结论的调查结果。
## 场景
提供了一个用于分析的用户工作站取证镜像。调查重点在于识别与财务文档、支票、卡片相关搜索以及加密文件有关的可疑活动证据。
## 使用的工具
- Forensic Toolkit (FTK)
- AccessData/Exterro Registry Viewer
- Password Recovery Toolkit (PRTK)
- Windows 11 取证工作站
- EnCase 证据镜像格式
## 展示的技能
- 数字取证案例设置
- 证据镜像处理
- 文件系统和分区分析
- 注册表 artifact 分析
- 文件签名分析
- Data carving
- 索引关键字搜索
- 实时模式搜索
- 电子邮件 artifact 审查
- 互联网历史记录分析
- Prefetch 和 SAM 用户分析
- 为证据添加书签
- 密码恢复工作流
- 解密工作流
- 取证报告
## 方法论
1. 创建了新的 FTK 案例并添加了取证镜像。
2. 配置了证据处理选项,包括系统信息生成、语言识别、缩略图和复合文件展开。
3. 审查了取证镜像中的分区和文件系统。
4. 分析了文档、文件元数据和用户创建的 artifacts。
5. 在 Registry Viewer 中打开用户注册表 hive,以检查 TypedURLs、RecentDocs 和 UserAssist。
6. 审查了文件签名并识别了扩展名不匹配的情况。
7. 执行了 data carving 以恢复已删除或嵌入的文件。
8. 使用索引搜索和实时搜索来定位关键字和卡号模式。
9. 审查了电子邮件 artifacts 和可疑的任务项。
10. 检查了 Internet Explorer 历史记录 artifacts 和系统信息 artifacts。
11. 使用 PRTK 支持加密文件的恢复和解密。
12. 为证据添加了书签,并在取证案例报告中总结了调查结果。
## 关键发现
- 注册表 artifacts 通过 TypedURLs、RecentDocs 和 UserAssist 条目显示了用户活动。
- 互联网历史记录 artifacts 显示了与金融盗窃研究相关的浏览器活动。
- Data carving 恢复了通过正常文件系统浏览不易察觉的文件。
- 电子邮件/任务 artifacts 暗示了与支票相关的可疑计划。
- 实时搜索在证据镜像中识别出了敏感的财务数据模式。
- 诸如 Prefetch 和 SAM Users 之类的系统信息 artifacts 有助于将活动与用户账户关联起来。
## 我学到了什么
本次实验加深了我对取证调查如何结合多种 artifact 类型以支持案件结论的理解。我练习了使用 FTK 处理证据、识别相关文件、恢复已删除数据、分析注册表和互联网 artifacts,并通过书签和报告整理调查结果。
## 免责声明
本项目是在受控的学术实验室环境中,使用提供的取证训练镜像完成的。本仓库不包含任何真实的个人、机密或生产数据。敏感值、凭据和原始证据文件均被有意排除。
标签:FTK, Windows注册表分析, 取证报告, 域渗透, 安全实验, 数字取证, 数据雕刻, 电子数据取证, 自动化脚本