dx7er/msc-diss-7csef001w
GitHub: dx7er/msc-diss-7csef001w
该项目是一套可复现的 Windows 11 数字取证方法论与配套代码/数据集,通过关联 Prefetch、Event Logs 和 ShellBags 三类痕迹来重构用户活动时间线并验证其准确性。
Stars: 0 | Forks: 0
# 硕士学位论文
硕士学位论文的实践配套项目:*关联 Windows 取证痕迹证据以重构用户活动:对 Prefetch、Event Logs 和 ShellBags 的取证分析*。
**模块:** 7CSEF001W.2 — 网络安全与取证硕士项目
**机构:** 威斯敏斯特大学计算机科学与工程学院
**作者:** Syed Muhammad Saqlain Abbas (W21634541)
**导师:** Jade James 博士,网络安全与数字取证讲师
**伦理审查编号:** ETH2526-2077(1类,于2026年6月11日批准)
**提交日期:** 2026年9月9日 ## 摘要 本论文调查了三种 Windows 11 取证痕迹(Prefetch、Windows Event Logs 和 ShellBags)的证据价值,并开发了一种可复现的方法论,用于将它们关联起来以重构用户活动。单一痕迹分析在现有文献中占据主导地位;本项目通过将跨痕迹类别的关联作为取证贡献的单元,来填补这一空白。 ## 目标 调查 Windows 11 上 Prefetch、Windows Event Logs 和 ShellBags 的证据价值,并开发一种将它们关联起来以重构用户活动的方法论,且该方法论可通过真实基准进行验证。 ## 具体目标 1. **O1** — 对 Windows 取证痕迹和事件重构框架进行系统的文献回顾。 2. **O2** — 构建一个受控的 Windows 11 测试床,并记录基准状态和哈希快照。 3. **O3** — 设计并执行一组用户活动场景,以产生已知的真实基准。 4. **O4** — 使用开源工具(PECmd、EvtxECmd、SBECmd)提取痕迹。 5. **O5** — 将提取的痕迹关联到一个统一的用户活动重构时间线中。 6. **O6** — 针对真实基准评估关联输出的完整性、准确性和证据充分性。 7. **O7** — 将开源方法论与商业基准(Magnet AXIOM,可选)进行比较。 ## 本仓库的范围 本仓库仅包含论文的**实践和技术产出**: - Windows 11 测试床的准备、配置和规格说明 - 生成真实基准用户活动的可执行场景 - 收集的取证痕迹(可共享的原始文件;解析后的 CSV/JSON) - 跨来源关联痕迹的分析脚本和 notebook - 结果表格和重构的时间线 **书面论文**是另行提交给威斯敏斯特大学的独立 Word 文档。以下内容按设计**不**包含在本仓库中: - 报告章节、讨论、结论 - 文献回顾和理论背景 - 书面方法论章节(文字叙述版本) - 导师会议纪要、答辩幻灯片、规划管理文件 报告引用本仓库是为了保证可复现性。本仓库并不复现报告内容。 ## 仓库结构 ``` msc-diss-7csef001w/ |-- README.md |-- LICENSE |-- CITATION.cff |-- .gitignore |-- .gitattributes | |-- testbed/ # Windows 11 machine preparation and spec | |-- vm-specification.md # Hypervisor, vCPU, RAM, disk, network mode | |-- windows-configuration.md # Registry keys, disabled services, timezone | |-- setup-checklist.md # Reproducible build steps in order | |-- baseline-manifest.csv # Files/hashes captured at baseline snapshot | |-- snapshots.md # Snapshot names, timestamps, SHA-256 | `-- scripts/ # PowerShell/batch scripts to reproduce config | |-- scenarios/ # Executed user-activity scenarios (ground truth) | |-- README.md # Scenario catalogue | |-- S1-file-access/ | | |-- steps.md # Human-readable execution steps | | |-- ground-truth.csv # Externally logged expected events | | `-- run-log.md # Actual execution wall-clock log | |-- S2-usb-insertion/ | |-- S3-application-launch/ | |-- S4-folder-navigation/ | `-- S5-file-deletion/ | |-- artefacts/ # Collected and parsed evidence | |-- raw/ # Prefetch/EVTX/ShellBags copies (gitignored if large) | |-- parsed/ # PECmd/EvtxECmd/SBECmd CSV output | `-- hashes.csv # SHA-256 of every raw and parsed file | |-- analysis/ # Correlation and timeline reconstruction | |-- schema.md # Unified timeline column schema | |-- scripts/ # Python wrappers (parse, normalise, merge) | |-- notebooks/ # Jupyter notebooks (correlation, validation) | `-- output/ # Correlated timelines per scenario | `-- findings/ # Results of correlation against ground truth |-- per-scenario/ # Per-scenario reconstruction vs ground truth |-- metrics.csv # Completeness and accuracy scores `-- summary.md # High-level findings referenced by the report ``` ## 方法论 框架是取证分析,而非软件工程。候选人在受控的 Windows 11 测试床上充当被记录的用户,生成已知输入的活动,从而产生来源已知的痕迹。
方法: 1. 在任何场景运行之前,对干净的 Windows 11 基准进行快照。 2. 执行带有外部时间戳记录的脚本化用户活动场景(S1–S5)。 3. 对场景运行后的状态进行快照;为每个痕迹来源计算 SHA-256 哈希值。 4. 使用开源工具解析痕迹;导出结构化的 CSV/JSON 输出。 5. 使用共享的 timeline schema 跨痕迹类别进行关联。 6. 根据外部记录的真实基准评估重构的保真度。 评估借鉴了 TER-Model (Breitinger, Studiawan 和 Hargreaves, 2025) 以及 Vanini, Hargreaves 和 Breitinger (2024) 的防篡改因素。 ## 测试床规格 | 组件 | 规格 | |-----------|--------------| | Hypervisor | VMware Workstation Pro 17 | | Guest OS | Windows 11 Pro 25H2 | | vCPU / RAM / 磁盘 | 4 vCPU / 7 GB RAM / 80 GB 动态分配 | | 账户类型 | 本地账户(无 Microsoft 账户) | | 时区 | UTC | | Windows Update | 基准之后禁用 | | 网络 | Host-only,已隔离,在基准快照之前 | | Prefetch 注册表 | `HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters\EnablePrefetcher = 3`(已验证) | | 基准快照 | `BASELINE-PRE-SCENARIO-20260624` | 完整的设置步骤见 `testbed/setup-checklist.md`。 ## 工具链 | 工具 | 作用 | |------|------| | PECmd (EricZimmermanTools) | Prefetch 解析 | | EvtxECmd (EricZimmermanTools) | Windows Event Log 解析 | | SBECmd / ShellBags Explorer | ShellBags 解析 | | Timeline Explorer | 合并时间线审查 | | Python 3.12 with Pandas | 关联脚本 | | Jupyter | 分析 notebook | | Magnet AXIOM (学生许可证) | 商业基准比较(可选) | 每个解析器使用的命令行参数和版本与 wrapper 脚本一起记录在 `analysis/scripts/` 中。 ## 可复现性与完整性 - 每个痕迹来源在收集时和解析前都会进行 SHA-256 哈希计算(`artefacts/hashes.csv`)。 - 快照名称编码了 ISO-8601 日期;快照日志位于 `testbed/snapshots.md`。 - 每个场景的真实基准在执行时**在外部**记录于 `scenarios/S*/ground-truth.csv` 中,独立于被测试的痕迹。 - 解析器版本、CLI 标志和 wrapper 命令存储在 `analysis/scripts/` 中。 - 基准 VM 清单(`testbed/baseline-manifest.csv`)允许任何审查者验证初始状态。 ## 如何复现 1. 按照 `testbed/setup-checklist.md` 构建 VM。 2. 进行基准快照;将哈希值记录在 `testbed/snapshots.md` 中。 3. 按照 `scenarios/S*/steps.md` 执行场景;将实际时间记录在 `run-log.md` 中。 4. 进行场景后快照;将痕迹收集到 `artefacts/raw/` 中。 5. 通过 `analysis/scripts/` 运行解析器;输出将存放在 `artefacts/parsed/` 中。 6. 运行 `analysis/notebooks/` 中的关联 notebook;输出将存放在 `analysis/output/` 中。 7. 与 `findings/per-scenario/` 中的真实基准进行比较。 ## 伦理 伦理审查编号 **ETH2526-2077**(1类)已于 2026 年 6 月 11 日被签署确认无需进一步审批,并将于 2026 年 9 月 9 日到期。无人类受试者,无个人数据,无第三方系统。所有数据均源自完全由作者操作的受控虚拟机。 ## 主要参考文献 Breitinger, F., Studiawan, H. and Hargreaves, C. (2025) 'A SoK on event reconstruction in digital forensics'. Hargreaves, C. and Patterson, J. (2012) 'An automated timeline reconstruction approach for digital forensic investigations'. Vanini, C., Hargreaves, C. and Breitinger, F. (2024) 'Tamper resistance of Windows event logs and other artefacts'. Zhu, Y., Gladyshev, P. and James, J. (2009) 'Using ShellBag information to reconstruct user activities'. Case, A., Cristina, A., Marziale, L., Richard, G.G. and Roussev, V. (2008) 'FACE: Automated digital evidence discovery and correlation'. ## 许可证 本仓库中的源代码和脚本基于 MIT 许可证发布(见 `LICENSE`)。 文本内容(设置说明、场景步骤、结果报告)基于 CC BY 4.0 许可发布。 论文报告本身不包含在本仓库中,也不受这些许可证的约束;其为作者和威斯敏斯特大学的知识产权。 ## 引用 如果在正式发表前引用本工作: 机器可读的引用信息请见 `CITATION.cff`。 ## 联系方式 作者:w2163454@westminster.ac.uk
导师:j.james@westminster.ac.uk
**模块:** 7CSEF001W.2 — 网络安全与取证硕士项目
**机构:** 威斯敏斯特大学计算机科学与工程学院
**作者:** Syed Muhammad Saqlain Abbas (W21634541)
**导师:** Jade James 博士,网络安全与数字取证讲师
**伦理审查编号:** ETH2526-2077(1类,于2026年6月11日批准)
**提交日期:** 2026年9月9日 ## 摘要 本论文调查了三种 Windows 11 取证痕迹(Prefetch、Windows Event Logs 和 ShellBags)的证据价值,并开发了一种可复现的方法论,用于将它们关联起来以重构用户活动。单一痕迹分析在现有文献中占据主导地位;本项目通过将跨痕迹类别的关联作为取证贡献的单元,来填补这一空白。 ## 目标 调查 Windows 11 上 Prefetch、Windows Event Logs 和 ShellBags 的证据价值,并开发一种将它们关联起来以重构用户活动的方法论,且该方法论可通过真实基准进行验证。 ## 具体目标 1. **O1** — 对 Windows 取证痕迹和事件重构框架进行系统的文献回顾。 2. **O2** — 构建一个受控的 Windows 11 测试床,并记录基准状态和哈希快照。 3. **O3** — 设计并执行一组用户活动场景,以产生已知的真实基准。 4. **O4** — 使用开源工具(PECmd、EvtxECmd、SBECmd)提取痕迹。 5. **O5** — 将提取的痕迹关联到一个统一的用户活动重构时间线中。 6. **O6** — 针对真实基准评估关联输出的完整性、准确性和证据充分性。 7. **O7** — 将开源方法论与商业基准(Magnet AXIOM,可选)进行比较。 ## 本仓库的范围 本仓库仅包含论文的**实践和技术产出**: - Windows 11 测试床的准备、配置和规格说明 - 生成真实基准用户活动的可执行场景 - 收集的取证痕迹(可共享的原始文件;解析后的 CSV/JSON) - 跨来源关联痕迹的分析脚本和 notebook - 结果表格和重构的时间线 **书面论文**是另行提交给威斯敏斯特大学的独立 Word 文档。以下内容按设计**不**包含在本仓库中: - 报告章节、讨论、结论 - 文献回顾和理论背景 - 书面方法论章节(文字叙述版本) - 导师会议纪要、答辩幻灯片、规划管理文件 报告引用本仓库是为了保证可复现性。本仓库并不复现报告内容。 ## 仓库结构 ``` msc-diss-7csef001w/ |-- README.md |-- LICENSE |-- CITATION.cff |-- .gitignore |-- .gitattributes | |-- testbed/ # Windows 11 machine preparation and spec | |-- vm-specification.md # Hypervisor, vCPU, RAM, disk, network mode | |-- windows-configuration.md # Registry keys, disabled services, timezone | |-- setup-checklist.md # Reproducible build steps in order | |-- baseline-manifest.csv # Files/hashes captured at baseline snapshot | |-- snapshots.md # Snapshot names, timestamps, SHA-256 | `-- scripts/ # PowerShell/batch scripts to reproduce config | |-- scenarios/ # Executed user-activity scenarios (ground truth) | |-- README.md # Scenario catalogue | |-- S1-file-access/ | | |-- steps.md # Human-readable execution steps | | |-- ground-truth.csv # Externally logged expected events | | `-- run-log.md # Actual execution wall-clock log | |-- S2-usb-insertion/ | |-- S3-application-launch/ | |-- S4-folder-navigation/ | `-- S5-file-deletion/ | |-- artefacts/ # Collected and parsed evidence | |-- raw/ # Prefetch/EVTX/ShellBags copies (gitignored if large) | |-- parsed/ # PECmd/EvtxECmd/SBECmd CSV output | `-- hashes.csv # SHA-256 of every raw and parsed file | |-- analysis/ # Correlation and timeline reconstruction | |-- schema.md # Unified timeline column schema | |-- scripts/ # Python wrappers (parse, normalise, merge) | |-- notebooks/ # Jupyter notebooks (correlation, validation) | `-- output/ # Correlated timelines per scenario | `-- findings/ # Results of correlation against ground truth |-- per-scenario/ # Per-scenario reconstruction vs ground truth |-- metrics.csv # Completeness and accuracy scores `-- summary.md # High-level findings referenced by the report ``` ## 方法论 框架是取证分析,而非软件工程。候选人在受控的 Windows 11 测试床上充当被记录的用户,生成已知输入的活动,从而产生来源已知的痕迹。
方法: 1. 在任何场景运行之前,对干净的 Windows 11 基准进行快照。 2. 执行带有外部时间戳记录的脚本化用户活动场景(S1–S5)。 3. 对场景运行后的状态进行快照;为每个痕迹来源计算 SHA-256 哈希值。 4. 使用开源工具解析痕迹;导出结构化的 CSV/JSON 输出。 5. 使用共享的 timeline schema 跨痕迹类别进行关联。 6. 根据外部记录的真实基准评估重构的保真度。 评估借鉴了 TER-Model (Breitinger, Studiawan 和 Hargreaves, 2025) 以及 Vanini, Hargreaves 和 Breitinger (2024) 的防篡改因素。 ## 测试床规格 | 组件 | 规格 | |-----------|--------------| | Hypervisor | VMware Workstation Pro 17 | | Guest OS | Windows 11 Pro 25H2 | | vCPU / RAM / 磁盘 | 4 vCPU / 7 GB RAM / 80 GB 动态分配 | | 账户类型 | 本地账户(无 Microsoft 账户) | | 时区 | UTC | | Windows Update | 基准之后禁用 | | 网络 | Host-only,已隔离,在基准快照之前 | | Prefetch 注册表 | `HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Memory Management\PrefetchParameters\EnablePrefetcher = 3`(已验证) | | 基准快照 | `BASELINE-PRE-SCENARIO-20260624` | 完整的设置步骤见 `testbed/setup-checklist.md`。 ## 工具链 | 工具 | 作用 | |------|------| | PECmd (EricZimmermanTools) | Prefetch 解析 | | EvtxECmd (EricZimmermanTools) | Windows Event Log 解析 | | SBECmd / ShellBags Explorer | ShellBags 解析 | | Timeline Explorer | 合并时间线审查 | | Python 3.12 with Pandas | 关联脚本 | | Jupyter | 分析 notebook | | Magnet AXIOM (学生许可证) | 商业基准比较(可选) | 每个解析器使用的命令行参数和版本与 wrapper 脚本一起记录在 `analysis/scripts/` 中。 ## 可复现性与完整性 - 每个痕迹来源在收集时和解析前都会进行 SHA-256 哈希计算(`artefacts/hashes.csv`)。 - 快照名称编码了 ISO-8601 日期;快照日志位于 `testbed/snapshots.md`。 - 每个场景的真实基准在执行时**在外部**记录于 `scenarios/S*/ground-truth.csv` 中,独立于被测试的痕迹。 - 解析器版本、CLI 标志和 wrapper 命令存储在 `analysis/scripts/` 中。 - 基准 VM 清单(`testbed/baseline-manifest.csv`)允许任何审查者验证初始状态。 ## 如何复现 1. 按照 `testbed/setup-checklist.md` 构建 VM。 2. 进行基准快照;将哈希值记录在 `testbed/snapshots.md` 中。 3. 按照 `scenarios/S*/steps.md` 执行场景;将实际时间记录在 `run-log.md` 中。 4. 进行场景后快照;将痕迹收集到 `artefacts/raw/` 中。 5. 通过 `analysis/scripts/` 运行解析器;输出将存放在 `artefacts/parsed/` 中。 6. 运行 `analysis/notebooks/` 中的关联 notebook;输出将存放在 `analysis/output/` 中。 7. 与 `findings/per-scenario/` 中的真实基准进行比较。 ## 伦理 伦理审查编号 **ETH2526-2077**(1类)已于 2026 年 6 月 11 日被签署确认无需进一步审批,并将于 2026 年 9 月 9 日到期。无人类受试者,无个人数据,无第三方系统。所有数据均源自完全由作者操作的受控虚拟机。 ## 主要参考文献 Breitinger, F., Studiawan, H. and Hargreaves, C. (2025) 'A SoK on event reconstruction in digital forensics'. Hargreaves, C. and Patterson, J. (2012) 'An automated timeline reconstruction approach for digital forensic investigations'. Vanini, C., Hargreaves, C. and Breitinger, F. (2024) 'Tamper resistance of Windows event logs and other artefacts'. Zhu, Y., Gladyshev, P. and James, J. (2009) 'Using ShellBag information to reconstruct user activities'. Case, A., Cristina, A., Marziale, L., Richard, G.G. and Roussev, V. (2008) 'FACE: Automated digital evidence discovery and correlation'. ## 许可证 本仓库中的源代码和脚本基于 MIT 许可证发布(见 `LICENSE`)。 文本内容(设置说明、场景步骤、结果报告)基于 CC BY 4.0 许可发布。 论文报告本身不包含在本仓库中,也不受这些许可证的约束;其为作者和威斯敏斯特大学的知识产权。 ## 引用 如果在正式发表前引用本工作: 机器可读的引用信息请见 `CITATION.cff`。 ## 联系方式 作者:w2163454@westminster.ac.uk
导师:j.james@westminster.ac.uk
标签:AI合规, HTTPS请求, Libemu, Prefetch, Windows取证, 事件时间线, 数字取证, 电子数据展示, 自动化脚本, 逆向工具